„`html
Zusammenfassung
CVE-2026-77767 ist eine High-Severity-Anfälligkeit in Reconmap, die eine unbefugte Offenlegung von Penetrationstestengagements und sensiblen Kundenorganisationsdaten ermöglicht. Durch fehlende Authentifizierungsprüfungen in der Report-Preview-Funktion können Angreifer ohne Anmeldung auf vertrauliche Projektinformationen zugreifen.
Betroffene Systeme
Die Anfälligkeit betrifft Reconmap-Installationen aller Versionen. Besonders gefährdet sind produktive Systeme, die über das Netzwerk erreichbar sind und sensible Penetrationstestdaten verwalten.
Technische Details
Das Sicherheitsproblem liegt in der Datei apps/api/app/Controllers/ReportsController.cs. Die PreviewReport-Aktion ist mit dem Attribut [AllowAnonymous] gekennzeichnet und umgeht damit die zentrale Autorisierungsrichtlinie in Program.cs, die normalerweise eine Authentifizierung mit Administrator-Rolle erfordert.
Die Funktion lädt basierend auf der Path-Variable id Projektdatensätze direkt aus der Datenbank und rendert diese ohne Überprüfung in das Template default-report-template.html. Es erfolgt keine Validierung der Benutzerauthentifizierung, Projektmitgliedschaft oder Rollenprüfung.
Da id dem Auto-Increment-Primärschlüssel der Projekttabelle entspricht, können Angreifer durch sequenzielle ID-Aufzählung alle Projekte und verknüpften Kundenorganisationen auflisten. HTTP-404-Responses offenbaren zusätzlich, welche Projekt-IDs existieren.
Empfohlene Massnahmen
- Sofortige Deaktivierung der PreviewReport-Funktion oder Platzierung hinter AuthentifizierungsprĂĽfung
- Implementierung von AutorisierungsprĂĽfungen basierend auf Projektmitgliedschaft
- Entfernung des
[AllowAnonymous]-Attributs - Audit durchfĂĽhren, um potenzielle unauthorisierte Zugriffe zu ermitteln
- Auf verfĂĽgbare Sicherheitspatches warten und diese zeitnah einspielen
Bewertung
CVSS 7.5 (High): Die Anfälligkeit ermöglicht unbefugten Zugriff auf hochsensible Geschäftsinformationen (Penetrationstestergebnisse, Kundendaten). Der Netzwerk-Angriffsvektor ermöglicht Exploitation ohne physischen Zugang. Eine sofortige Remediation wird empfohlen.
„`