CVE-2026-63095 Medium CVSS 6.5/10

🟡 CVE-2026-63095: Medium Schwachstelle

CVE-2026-63095
6.5/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-63095 beschreibt eine Autorisierungsschwachstelle in Dendrite bis Version 0.13.8. Die Sicherheitslücke ermöglicht authentifizierten lokalen Benutzern, Drittanbieter-Identifikatorbindungen (Third-Party Identifier Bindings) anderer Benutzer ohne Eigentumsverifikation zu löschen. Dies gefährdet die Integrität von Account-Recovery-Mechanismen und ermöglicht potenzielle Account-Übernahmen.

Betroffene Systeme

Die Schwachstelle betrifft Dendrite-Versionen bis einschließlich 0.13.8. Dendrite ist ein Homeserver für das Matrix-Protokoll, das für dezentrale Echtzeit-Kommunikation verwendet wird. Alle Installationen dieser anfälligen Versionen sind potentiell exponiert.

Technische Details

Die Vulnerabilität befindet sich im Matrix Client-Server API, spezifisch im Forget3PID-Handler des Account-Lösch-Endpunkts. Der Handler validiert nicht ordnungsgemäß, ob der authentifizierte Benutzer tatsächlich Eigentümer der zu löschenden E-Mail-Adresse oder MSISDN (Mobile Station Integrated Services Digital Network) ist.

Ein Angreifer kann durch Submission beliebiger Adressen und Medientypen fremde Bindungen löschen. Nach erfolgreichem Löschen kann die Adresse über einen Identity-Server neu gebunden werden, wodurch der Angreifer Kontrolle über den Password-Reset-Flow des Opfers erlangt und potentiell vollständigen Account-Zugriff erhält.

Empfohlene Massnahmen

  • Sofortige MaĂźnahme: Update auf eine Dendrite-Version nach 0.13.8 durchfĂĽhren
  • ĂśberprĂĽfung von Account-Aktivitäten auf verdächtige Bindungsänderungen
  • Implementierung zusätzlicher Authentifizierungsmechanismen fĂĽr sensitive Account-Operationen
  • Monitoring der Forget3PID-Anfragen in den Server-Logs

Bewertung

CVSS-Score: 6.5 (Medium)
Angriffsvektor: Network
VerfĂĽgbarkeit eines Patches: Nein

Die Vulnerabilität erfordert Authentifizierung und hat begrenzte Auswirkungen, wird aber als kritisch für Identity-Management betrachtet.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-63095-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 19.07.2026
Alle CVEs ansehen