CVE-2026-72536 High CVSS 8.6/10

đźź  CVE-2026-72536: High Schwachstelle

CVE-2026-72536
8.6/10
High
Nein
Various
Network

„`html

Zusammenfassung

In Chaskiq bis einschließlich Commit 46dfdd1 existiert eine kritische Authentifizierungslücke in der GraphQL-API. Die stripeCreateIntent-Mutation ermöglicht es unauthentifizierten Angreifern, Stripe-Zahlungsintents für beliebige Mandanten zu erstellen und zu manipulieren. Dadurch können Abrechnung und Zahlungsflüsse kompromittiert werden, ohne dass gültige Anmeldedaten erforderlich sind.

Betroffene Systeme

Chaskiq-Installationen bis Commit 46dfdd1 sind betroffen. Das Schwachstellenspektrum umfasst:

  • Alle Chaskiq-Versionen ohne Sicherheits-Patches
  • Systeme mit aktivierter GraphQL-API
  • Implementierungen mit Stripe-Integration
  • Multi-Tenant-Umgebungen mit gemeinsamer API

Technische Details

Die Vulnerability liegt in der fehlenden Authentifizierungs- und Autorisierungsprüfung der stripeCreateIntent-GraphQL-Mutation. Diese ermöglicht:

  • Unauthentifizierter Zugriff: Keine Session- oder Token-Validierung erforderlich
  • Tenant-Ăśbergreifende Manipulation: Angreifer können beliebige Mandanten-IDs angeben
  • Payment Intent Erstellung: Unbegrenzte Erstellung von Zahlungsintents fĂĽr fremde Konten
  • Billing-Manipulation: Mögliche Ă„nderung von Abrechnungsdaten und Abonnements

Der Angriffsvektor erfolgt ĂĽber das Netzwerk durch direkte GraphQL-Anfragen an die API-Endpunkte.

Empfohlene Massnahmen

  • Sofortige MaĂźnahmen: GraphQL stripeCreateIntent-Endpoint deaktivieren oder auf IP-Whitelist beschränken
  • Patches: Auf neuere Commits nach 46dfdd1 aktualisieren, sobald verfĂĽgbar
  • Code-Review: Alle GraphQL-Mutations auf Authentifizierungslogik ĂĽberprĂĽfen
  • Monitoring: GraphQL-Anfragen auf verdächtige Payment-Intent-Erstellungen ĂĽberwachen
  • Stripe-Audit: Account-Aktivitäten auf unautorisierten Zahlungsintents prĂĽfen

Bewertung

Mit einem CVSS-Score von 8.6 (High) stellt diese Vulnerability ein erhebliches Sicherheitsrisiko dar. Die fehlende Authentifizierung in einer zahlungskritischen Funktion ermöglicht direkte finanzielle Schäden und Datenkompromittierung. Eine prompte Risikominderung ist erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-72536-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 13.08.2026
Alle CVEs ansehen