
CVE-2026-27579 – CORS-Fehlkonfiguration – Beliebiger Ursprung mit Anmeldedaten → Authentifizierte Cross-Origin-Offenlegung von Kontodaten
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Das Projekt realtime-collaboration-platform enthielt eine CORS-Fehlkonfiguration in seiner Appwrite-Backend-Konfiguration.
Der Server:
Diese Kombination ermöglichte es einer angreiferkontrollierten Domain:
Dies führte zur Offenlegung von:
Das Backend validierte und beschränkte den Origin-Header nicht ordnungsgemäß.
Fehlerhafte Konfiguration:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true
Oder dynamische Spiegelung beliebiger Ursprünge.
Dies verstößt gegen die CORS-Sicherheitsprinzipien, weil:
Browser erlauben Cross-Origin-Anfragen mit Anmeldedaten nur, wenn der Ursprung ausdrücklich vertrauenswürdig ist.
Stattdessen vertraute die Anwendung jedem Ursprung, wodurch ein Vektor für die Exfiltration von Daten über Cross-Origin-Anfragen entstand.
| Auswirkungsbereich | Auswirkung |
|---|---|
| Vertraulichkeit | HOCH |
| Integrität | Keine |
| Verfügbarkeit | Keine |
| Umfang | Geändert |
Ein Angreifer könnte:
Keine direkten Berechtigungen erforderlich.
Dies macht es zu einem wirkungsvollen clientseitigen Angriff mit realem Ausnutzungspotenzial.
fetch("https://target-appwrite-endpoint/v1/account", {
credentials: "include"
})
.then(res => res.json())
.then(data => {
console.log("Exfiltrated:", data);
});
Wenn das Opfer angemeldet ist, wird sein Sitzungscookie automatisch eingeschlossen.
Aufgrund der permissiven CORS-Konfiguration kann der Angreifer die Antwort lesen.
Eine ordnungsgemäße Behebung erfordert:
Beispiel für eine korrekte Konfiguration:
Access-Control-Allow-Origin: https://trusted-domain.com
Access-Control-Allow-Credentials: true
Oder:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: false
CORS-Fehlkonfiguration + Anmeldedaten = Datenpanne.
Niemals erlauben:
* + credentials=true