„`html
CVE-2026-72535: AuthentifizierungslĂĽcke in Chaskiq GraphQL
Zusammenfassung
Eine kritische Authentifizierungslücke in Chaskiq (bis Commit 46dfdd1) ermöglicht es unauthentifizierten Angreifern, Stripe Billing Portal Sessions für beliebige Mandanten zu erstellen. Die GraphQL-Mutation stripeCustomerPortal führt keine Authentifizierungs- oder Autorisierungsprüfungen durch, bevor eine Kundenbilling-Session initialisiert wird.
Betroffene Systeme
- Chaskiq bis einschlieĂźlich Commit 46dfdd1
- Alle Installationen mit aktivierter GraphQL-API
- Systeme mit Stripe-Integration
- Multi-Mandanten-Umgebungen
Technische Details
Angriffsvektor: Die stripeCustomerPortal GraphQL-Mutation ist über das Netzwerk erreichbar und erfordert keine vorherige Authentifizierung. Angreifer können mit einer simplen GraphQL-Query beliebige Tenant-IDs übergeben und direkten Zugriff auf das Stripe Billing Portal des betroffenen Mandanten erlangen.
Auswirkungen: Authentifizierte Angreifer können:
- Abonnementdaten einsehen und manipulieren
- Billing-Informationen abrufen
- Zahlungsmethoden ändern
- Abos kĂĽndigen oder modifizieren
CVSS 8.6 (High): Hoher Schweregrad aufgrund von Netzwerkzugang ohne Authentifizierung und direktem Zugriff auf sensible Finanzdaten.
Empfohlene Massnahmen
- Sofort: GraphQL
stripeCustomerPortalMutation deaktivieren oder mit Web Application Firewall (WAF) blockieren - Kurz: Authentifizierungs- und AutorisierungsprĂĽfungen in der Mutation implementieren
- Mittel: Auf patched Version wechseln (sobald verfĂĽgbar)
- Monitoring: GraphQL-Logs auf verdächtige Portal-Session-Anfragen analysieren
- Audit: Stripe-Account auf unauthorisierte Zugriffe ĂĽberprĂĽfen
Bewertung
Schweregrad: High | CVSS Score: 8.6 | Patch-Status: Nicht verfĂĽgbar
Sofortiges Handeln erforderlich. Diese Lücke ermöglicht vollständige Kompromittierung von Abonnementdaten ohne Authentifizierung.
„`