„`html
Zusammenfassung
In BadChoice Handesk wurde eine kritische Schwachstelle in der Zugriffskontrolle identifiziert (CVE-2026-72563). Diese ermöglicht es authentifizierten Agenten, Lead-Datensätze anderer Teams zu manipulieren. Der Schweregrad wird mit „High“ bewertet, die CVSS-Punktzahl liegt bei 8.1. Aktuell ist kein Patch verfĂĽgbar.
Betroffene Systeme
Die Schwachstelle betrifft BadChoice Handesk ab Version 2026-07-10. Das Vulnerability verwenden kann jeder Benutzer mit Agent-Rechten, unabhängig von seinen tatsächlichen Zuständigkeiten.
Technische Details
Die Vulnerability liegt im LeadsController@update Endpoint. Das System führt keine Autorisierungsprüfungen durch, bevor Lead-Datensätze aktualisiert werden. Dies ermöglicht es, dass jeder authentifizierte Agent beliebige Lead-Records manipulieren kann.
Zusätzlich ist das Lead-Model mit einer leeren guarded Array konfiguriert. Dies macht alle Spalten der Tabelle für Mass-Assignment anfällig. Angreifer können damit nicht nur bestehende Felder überschreiben, sondern potentiell auch sensitive Attribute wie Ownership, Team-Zuordnung oder Status ändern.
Der Angriffsvektor ist netzwerkgestützt (Network). Ein Angreifer benötigt lediglich gültige Agent-Credentials – auch mit minimalen Berechtigungen – um die Schwachstelle auszunutzen.
Empfohlene Massnahmen
- Sofortmassnahme: Implementieren Sie AutorisierungsprĂĽfungen im LeadsController. Verifizieren Sie, dass der Agent Zugriff auf das Team des betreffenden Lead-Datensatzes hat.
- Model-Härtung: Definieren Sie explizit geschützte Attribute in der
guardedProperty des Lead-Models statt einer leeren Array. - API-Validierung: Implementieren Sie Input-Validierung und Rate-Limiting fĂĽr Update-Operationen.
- Audit-Logging: Aktivieren Sie umfassendes Logging von Lead-Änderungen zur Detektion verdächtiger Aktivitäten.
- Monitoring: Überwachen Sie ungewöhnliche Update-Aktivitäten zwischen verschiedenen Teams.
Bewertung
Mit einer CVSS von 8.1 und fehlender Autorisierung stellt diese Schwachstelle ein erhebliches Risiko dar. Die Integrität von Lead-Daten kann kompromittiert werden. Eine schnellstmögliche Patch-Installation wird empfohlen, sobald diese verfügbar ist.
„`