„`html
Zusammenfassung
CVE-2026-34905 beschreibt eine Sicherheitslücke in Apache Answer bis Version 2.0.0, bei der die Zugriffskontrolle auf API-Endpunkte für nicht aufgelistete Fragen nicht ordnungsgemäß implementiert ist. Authentifizierte Benutzer können dadurch auf sensible Informationen zugreifen, auf die sie keine Berechtigung haben sollten. Der Schweregrad wird mit CVSS 6.5 als Medium klassifiziert.
Betroffene Systeme
Apache Answer in allen Versionen bis einschließlich 2.0.0.
Die Sicherheitslücke tritt auf, wenn die Funktion für nicht aufgelistete Fragen („unlisted questions“) aktiviert ist, da diese keine entsprechenden Zugriffsbeschränkungen auf direkten API-Endpoints durchsetzt.
Technische Details
Das Vulnerability betrifft die Implementierung der Zugriffskontrolle bei nicht öffentlich sichtbaren Fragen. Die API-Endpoints validieren die Zugriffsberechtigung nicht ausreichend, sodass authentifizierte Benutzer folgende Daten abfragen können:
- Unlisted Questions (nicht aufgelistete Fragen)
- Zugehörige Answers (Antworten)
- Comments (Kommentare)
- Revision History (Änderungsverlauf)
Angriffsvektor: Network – die Exploitation erfordert Netzwerkzugriff und Authentifizierung.
Empfohlene Massnahmen
Sofortmaßnahmen:
- Upgrade auf Apache Answer Version 2.0.1 oder höher durchführen
- Zugriffskontrollrichtlinien für API-Endpoints überprüfen
- Audit-Logs auf verdächtige API-Zugriffe analysieren
Präventive Maßnahmen:
- Regelmäßige Sicherheitsupdates implementieren
- Rollen- und Berechtigungssystem überprüfen
Bewertung
CVSS Score: 6.5 (Medium)
Verfügbarkeit: Kein Patch vorhanden (Upgrade erforderlich)
Impact: Offenlegung von Informationen an Unbefugte
„`