CVE-2026-72545 High CVSS 7.5/10

đźź  CVE-2026-72545: High Schwachstelle

CVE-2026-72545
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

In OpenSignLabs OpenSign bis Version 2.37.0 existiert eine Insecure Direct Object Reference (IDOR) Schwachstelle. Diese ermöglicht es unauthentifizierten Angreifern, beliebige Kontaktdatensätze ĂĽber die Parse Cloud-Funktion „updatecontacttour“ zu manipulieren. Die Funktion fĂĽhrt keine Authentifizierung oder AutorisierungsprĂĽfungen durch, bevor Ă„nderungen an Kontaktdatensätzen vorgenommen werden.

Betroffene Systeme

OpenSignLabs OpenSign Version 2.37.0 und früher. Alle Implementierungen mit aktivierter Parse Cloud-Backend-Funktionalität sind gefährdet. Ein Patch ist derzeit nicht verfügbar.

Technische Details

Die Schwachstelle basiert auf einer fehlenden Zugriffskontrolle in der Cloud-Funktion „updatecontacttour“. Der Angreifer kann beliebige Kontakt-IDs als Parameter ĂĽbermitteln und ohne gĂĽltige Authentifizierungstoken Datensätze modifizieren. Dies ermöglicht:

  • Korruption oder Ăśberschreibung von Kontaktdaten anderer Benutzer
  • Massenmaniputationen durch automatisierte Anfragen
  • Datenverlust oder Verfälschung kritischer Informationen

Der Angriffsvektor ist netzwerkbasiert; ein physischer Zugriff ist nicht erforderlich. Die CVSS-Bewertung von 7.5 reflektiert die hohe Auswirkung bei geringen Angriffsvoraussetzungen.

Empfohlene Massnahmen

  • Sofortmassnahmen: Implementierung von API-Rate-Limiting auf Cloud-Funktionen
  • Authentifizierung: Erzwingende Token-Validierung vor allen updatecontacttour-Anfragen
  • Autorisierung: Implementierung von Ownership-Checks – Benutzer dĂĽrfen nur ihre eigenen Kontakte modifizieren
  • Monitoring: Ăśberwachung verdächtiger updatecontacttour-Aufrufe in Logs
  • Upgrade: Regelmäßige ĂśberprĂĽfung auf Sicherheitspatches nach deren VerfĂĽgbarkeit

Bewertung

CVSS 7.5 (High): Die Schwachstelle ermöglicht unautorisierten Datenzugriff und -manipulation ohne Authentifizierung. Der fehlende Patch erhöht das Risiko. Betroffene Organisationen sollten umgehend Mitigationsmassnahmen implementieren und den Hersteller für Sicherheitsupdates kontaktieren.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-72545-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 13.08.2026
Alle CVEs ansehen