„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-41700 betrifft Spring for GraphQL Anwendungen mit aktiviertem WebSocket-Transport. Durch eine Cross-Site WebSocket Hijacking (CSWSH) Attacke können Angreifer authentifizierte Benutzer manipulieren, um beliebige GraphQL-Operationen mit deren Berechtigungen auszuführen. Der Schweregrad wird mit „High“ (CVSS 8.1) eingestuft.
Betroffene Systeme
Folgende Versionen von Spring for GraphQL sind vulnerabel:
- Version 2.0.0 bis 2.0.3
- Version 1.4.0 bis 1.4.5
- Version 1.3.0 bis 1.3.8
- Version 1.0.0 bis 1.0.6
Betroffen sind ausschließlich Installationen, die WebSocket-Transport für GraphQL aktiviert haben.
Technische Details
Die Schwachstelle basiert auf unzureichender Origin-Validierung beim WebSocket-Handshake. Ein Angreifer erstellt eine bösartige Webseite und verleitet einen authentifizierten Benutzer zum Besuch dieser Seite. Der Browser des Opfers sendet dabei automatisch bestehende Session-Cookies mit der WebSocket-Verbindung. Ohne ordentliche CSRF-Schutzmaßnahmen kann der Angreifer über das WebSocket-Protokoll GraphQL-Queries und Mutations mit den Berechtigungen des Opfers ausführen. Dies ermöglicht Datenzugriff, unbefugte Änderungen oder Datenmanipulation.
Empfohlene Massnahmen
Es wird dringend empfohlen:
- Unmittelbare Aktualisierung auf gepatchte Versionen (2.0.4+, 1.4.6+, 1.3.9+, 1.0.7+)
- Implementierung von Origin-Header-Validierung auf Server-Seite
- Konfiguration von WebSocket-spezifischen CSRF-Tokens
- Überprüfung von Referer-Headern bei WebSocket-Verbindungen
- Deaktivierung von WebSocket-Transport, falls nicht notwendig
Bewertung
Die Vulnerability besitzt hohes Exploitationspotential, da sie keine Benutzerinteraktion außer dem Seitenbesuch erfordert. Der Netzwerk-basierte Angriffsvektor ermöglicht einfache Remote-Exploitation. Ein Patch ist verfügbar. Systeme sollten prioritär aktualisiert werden, insbesondere wenn WebSocket-GraphQL in produktiven, authentifizierten Anwendungen eingesetzt wird.
„`