CVE-2026-102115
Kiteworks Core Authentifizierungsumgehung im Passwort-Reset-Workflow
- Veröffentlicht
- 30.09.2026
- Aktualisiert
- 01.10.2026
- CNA zuweisen
- cisa-cg
- Beweise beobachtet
- 01.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZusammenfassung
Kiteworks Core hat einen Parameter, der an den Workflow zum Zurücksetzen des Passworts übermittelt wurde, nicht korrekt validiert. Ein nicht authentifizierter Angreifer, der die E-Mail-Adresse eines Benutzers mit einem lokal gespeicherten Passwort kannte, konnte möglicherweise das Passwort dieses Kontos zurücksetzen, ohne Zugriff auf den per E-Mail versandten Reset-Link zu haben, und sich anschließend als dieser Benutzer authentifizieren, auch wenn das Konto über administrative Berechtigungen verfügt.
Quellen
Eine von der Community kuratierte, verifizierte Sammlung von Proof-of-Concept-Exploits für CVEs, die 2026 offengelegt wurden.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.