„`html
Zusammenfassung
CVE-2026-32807 beschreibt eine kritische Authentifizierungslücke in dataCycle-CORE bis einschließlich Version 25.07.3. Die Schwachstelle ermöglicht es, direkt auf angehängte Dateien zuzugreifen, ohne Authentifizierung oder gültige Zugriffsberechtigung zu benötigen. Der CVSS-Score von 7.5 klassifiziert diese als High-Severity-Vulnerability mit erheblichem Risikopotenzial.
Betroffene Systeme
Folgende Komponenten sind betroffen:
- dataCycle-CORE Version 25.07.3 und frĂĽher
- Das Modul fĂĽr Core-Processing und Framework-Regeln
- Alle Systeme mit öffentlich erreichbaren DataLink-UUID-Routen
Technische Details
Die Vulnerabilität liegt in der unzureichenden Zugriffsvalidierung bei der Dateiabruf-Funktionalität. Der betroffene Endpunkt validiert nicht korrekt:
- Ablauf des DataLink (expirierte Links bleiben aktiv)
- Authentifizierungsstatus des Aufrufers
- Zugriffsrechte gemäß Standard-Show-Flow
Durch das direkte Einbetten von Datei-URLs in E-Mails entsteht ein zusätzliches Risiko. Weitergeleitet, geloggt oder in Backups gespeicherte E-Mail-Links ermöglichen persistenten, unauthentifizierten Dateizugriff.
Empfohlene Massnahmen
- Sofort: Implementierung von Zugriffstoken-Validierung vor Dateifreigabe
- Dringend: ĂśberprĂĽfung auf Ablauf von DataLink-UUIDs
- Empfohlen: Rate-Limiting und Logging von Dateiabruf-Versuchen
- Langfristig: Authentifizierung fĂĽr alle Dateiabfragen erzwingen
- Audit: Prüfung von Dateizugriffen und möglicherweise kompromittierten Dateien durchführen