„`html
Zusammenfassung
Die Schwachstelle CVE-2026-12263 betrifft Zohocorp ManageEngine Password Manager Pro und PAM360 und ermöglicht Authentifizierungsumgehung durch fehlerhafte SAML-Validierung. Mit einem CVSS-Score von 8.8 gilt die Vulnerability als kritisch und erfordert sofortige Aufmerksamkeit.
Betroffene Systeme
- ManageEngine Password Manager Pro: Versionen vor 13232
- ManageEngine PAM360: Versionen vor 8551
Beide Produkte sind weit verbreitet in Enterprise-Umgebungen zur Verwaltung privilegierter Zugänge und Passwörter.
Technische Details
Die Vulnerability liegt in der unzureichenden Validierung von SAML-Assertions (Security Assertion Markup Language). Ein nicht authentifizierter Angreifer kann manipulierte SAML-Token konstruieren und diese an die anfälligen Systeme übermitteln. Durch fehlende oder unvollständige Signaturprüfung und Validierungsmechanismen können diese Token akzeptiert werden.
Dies ermöglicht es, sich als autorisierter Benutzer auszugeben und auf sensible Funktionen zuzugreifen, ohne gültige Anmeldedaten zu besitzen. Der Angriffsvektor ist netzwerkbasiert, keine lokale Erhöhung erforderlich.
Empfohlene Massnahmen
- Sofortmassnahme: Aktualisierung auf mindestens Version 13232 (Password Manager Pro) bzw. 8551 (PAM360) durchführen
- SAML-Konfiguration überprüfen und Best Practices implementieren
- Netzwerk-Segmentierung zur Begrenzung des Zugriffs auf diese Systeme
- Monitoring und Logging von Authentifizierungsereignissen intensivieren
- Implementierung von Multi-Faktor-Authentifizierung erwägen
Bewertung
CVSS 8.8 (High): Hochgradige Confidentiality- und Integrity-Auswirkungen möglich. Authentifizierung ist kompromittierbar. Ein Patch steht derzeit nicht zur Verfügung – Systeme sollten bis zur Verfügbarkeit von Updates isoliert oder durch zusätzliche Sicherheitsmassnahmen geschützt werden.
„`