CVE-2026-36537 Critical CVSS 9.8/10

đź”´ CVE-2026-36537: Critical Schwachstelle

CVE-2026-36537
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

ThingsBoard v4.3.0.1 weist eine kritische Authentifizierungslücke im OAuth-Autorisierungsprozess auf. Die Schwachstelle ermöglicht es Angreifern, durch Manipulation von Benutzerparametern beliebige Benutzerkonten zu übernehmen. Der CVSS-Score von 9.8 klassifiziert diese Lücke als kritisch mit maximaler Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit.

Betroffene Systeme

ThingsBoard Version 4.3.0.1 und möglicherweise frühere Versionen sind anfällig. Die Schwachstelle betrifft alle Bereitstellungen mit aktivierter OAuth-Authentifizierung. Derzeit liegt kein Patch vor. Administratoren sollten überprüfen, welche Versionen in ihren Umgebungen installiert sind.

Technische Details

Die Anfälligkeit liegt am Endpunkt /login/oauth2/code/. Während des OAuth-Autorisierungscodeaustauschs vertraut die Anwendung unkritisch auf benutzergesteuerte Identitätsdaten im User-Parameter. Ein Angreifer kann die E-Mail-Adresse im JSON-Objekt manipulieren, ohne den tatsächlichen OAuth-Flow zu validieren. Dadurch wird die E-Mail-basierte Benutzerzuordnung umgangen, was zum Hijacking existierender Konten führt.

Das Angriffsvektor ist netzwerkbasiert (Network), erfordert keine Authentifizierung und kann remote ausgefĂĽhrt werden. Die technische Ursache liegt in unzureichenden Input-Validierungen und fehlender Verifikation der OAuth-Provider-Daten.

Empfohlene Massnahmen

  • Sofort: Deaktivieren Sie OAuth-Authentifizierung, falls nicht essentiell
  • Monitoring: Ăśberwachen Sie verdächtige Loginversuche am /login/oauth2/code/ Endpunkt
  • Zugriffsschutz: Implementieren Sie WAF-Regeln zur Filterung manipulierter JSON-Payloads
  • Update: Warten Sie auf offiziellen Patch und deployen Sie zeitnah
  • Audit: ĂśberprĂĽfen Sie Logs auf unbefugte Kontozugriffe

Bewertung

Diese Schwachstelle erlaubt vollständige Account Takeovers ohne Credentials. Die Kombination aus hoher Angriffswahrscheinlichkeit, fehlender Authentifizierung und kritischem Impact rechtfertigt den CVSS-Score von 9.8. Ein sofortiges Handeln ist erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-36537-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.06.2026
Alle CVEs ansehen