CISA-Hinweis: Fehlende Autorisierung in der PayRange-API (CVE-2026-18965)
CISA veröffentlichte am 25. August 2026 einen Hinweis zu einer Schwachstelle (CVE-2026-18965) in der PayRange-API, einem Produkt, das in gewerblichen Einrichtungen verwendet wird. Die Schwachstelle ist auf fehlende Autorisierung an Verwaltungsendpunkten zurückzuführen, wodurch detaillierte Informationen zu jedem Gerät im PayRange-Netzwerk mit oder ohne Konto öffentlich zugänglich sind. Eine erfolgreiche Ausnutzung könnte es einem entfernten, authentifizierten oder nicht authentifizierten Angreifer ermöglichen, sensible Informationen offenzulegen, das Gerät willkürlich zu verändern, um einen Denial-of-Service zu verursachen, oder das angezeigte Bild eines Geräts zu ändern. Der CVSS-Basisscore beträgt 8,8 (Hoch) unter CVSS v3.1 und 8,7 (Hoch) unter CVSS v4.0. PayRange hat nicht auf die Bitten von CISA reagiert, die Schwachstelle zu beheben. CISA empfiehlt Verteidigungsmaßnahmen wie die Minimierung der Netzwerkexposition, die Verwendung von Firewalls und die Isolierung von Steuerungsnetzwerken. Derzeit sind keine bekannten öffentlichen Ausnutzungen gemeldet.
Was wir wissen
Die Schwachstelle ist ein Problem fehlender Autorisierung (CWE-862) auf Verwaltungsendpunkten.
▤ 1 Quellen›
Eine Ausnutzung könnte die Offenlegung sensibler Informationen, die Änderung von Geräten, Denial-of-Service oder die Veränderung angezeigter Bilder ermöglichen.
▤ 1 Quellen›
Der CVSS-v3.1-Basisscore beträgt 8,8 (Hoch); der CVSS-v4.0-Basisscore beträgt 8,7 (Hoch).
▤ 1 Quellen›
Zum aktuellen Zeitpunkt wurde CISA keine bekannte öffentliche Ausnutzung gemeldet.
▤ 1 Quellen›
PayRange hat nicht auf die Anfragen von CISA zur Behebung der Schwachstelle reagiert.
▤ 1 Quellen›
CISA veröffentlichte am 25.08.2026 einen Advisory für CVE-2026-18965, der die PayRange-API betrifft.
▤ 1 Quellen›
CISA hat einen Hinweis zu einer Schwachstelle fehlender Autorisierung in der PayRange-API veröffentlicht, die es entfernten Angreifern ermöglichen könnte, auf sensible Geräteinformationen zuzugreifen, Geräte zu verändern oder Denial-of-Service zu verursachen. PayRange hat nicht auf Bitten um Abhilfe reagiert.
Verifiziert · 1 QuellenLive-Berichte
Alle ansehenKommentare 0
Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.
Noch keine Kommentare. Starte die Diskussion.