„`html
Zusammenfassung
CVE-2026-82472 beschreibt eine kritische Authentifizierungslücke in Documenso vor Version 2.13.0. Der /api/files/upload-pdf Endpoint akzeptiert PDF-Datei-Uploads ohne Authentifizierung, Session-Token oder API-Anmeldedaten. Dies ermöglicht unauthentifizierten Angreifern, beliebige PDF-Dateien hochzuladen und Speicherressourcen zu erschöpfen.
Betroffene Systeme
Folgende Versionen sind betroffen:
- Documenso < 2.13.0
Die Schwachstelle existiert unabhängig vom Deployment-Modell (Cloud, Self-Hosted) und betrifft alle Installationen, die nicht auf Version 2.13.0 oder höher aktualisiert wurden.
Technische Details
Der /api/files/upload-pdf Endpoint fĂĽhrt keine AuthentifizierungsprĂĽfungen durch. Dies erlaubt:
- Speichererschöpfung (DoS): Massive PDF-Uploads führen zur Ressourcenerschöpfung
- Datenbankpollution: Unverknüpfte Dokumenteinträge werden in der Datenbank erstellt
- Wiederholte Angriffe: Angreifer können unbegrenzt Dateien hochladen
Der Exploit erfordert lediglich eine HTTP POST-Anfrage mit einer PDF-Datei an den verwundbaren Endpoint. Keine weiteren Zugangsvoraussetzungen sind notwendig.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Documenso 2.13.0 oder höher durchführen
- Netzwerk-Isolation: API-Endpoints mit WAF-Regeln schĂĽtzen
- Rate-Limiting: Implementierung von Upload-Limits pro IP-Adresse
- Authentifizierung: Alle API-Endpoints ĂĽberprĂĽfen und Authentifizierung erzwingen
- Logging: Aufzeichnung verdächtiger Upload-Aktivitäten aktivieren
- Speicherverwaltung: Regelmäßige Bereinigung verwaister Dateien durchführen
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Netzwerk (keine lokale Authentifizierung erforderlich)
Komplexität: Niedrig – Exploit ist trivial zu implementieren
VerfĂĽgbarkeit des Patches: Kein offizieller Patch verfĂĽgbar – nur Upgrade möglich
Diese Schwachstelle stellt ein erhebliches Risiko dar und erfordert sofortige Aufmerksamkeit in produktiven Umgebungen.
„`