Cyber Security NewsTechnologie

Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg

Eine schwerwiegende Zero-Authorization-Schwachstelle in der API , einer KI-gestützten virtuellen Trainingsplattform mit aktiven Verträgen Department Defense (DoD), hat kürzlich hochsensible militärisch

6. Mai 2026AbinayaLive Redaktion
Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Eine schwerwiegende Zero-Authorization-Schwachstelle in der API , einer KI-gestützten virtuellen Trainingsplattform mit aktiven Verträgen Department Defense (DoD), hat kürzlich hochsensible militärisch
  • Die Sicherheitslücke resultierte aus einem vollständigen Fehlen der Anwendungsschnittstelle (API).
  • Als Strix eine Basis mit geringen Berechtigungen etablierte und die erreichbaren API-Oberflächen kartierte, konnte es hochkarätige Endpunkte erfolgreich mit einer Standard-Sitzung wiedergeben (replay).

Anstatt Daten zurückzugeben, die auf das Testkonto beschränkt waren, lieferte das System global Daten über die gesamte Plattform. Das Fehlen üfungen auf Routen mit Schreibberechtigung bedeutete, dass ein bösartiger Akteur potenziell Trainingskurse vollständig modifizieren oder löschen konnte. Zero-Auth-Schwachstelle legt DoD-Auftragnehmer offen.

Zero-Auth Flaw Exposes DoD Contractor to Cross-Tenant Data Access
Zero-Auth Flaw Exposes DoD Contractor to Cross-Tenant Data Access

Das Ausmaß der exponierten Daten stellte ein massives Risiko für die Betriebssicherheit dar. Über einen Endpunkt zur Auflistung Testkonto auf die gesamte Benutzerbasis zugreifen. Dabei wurden Namen, E-Mail-Adressen, Anmeldedaten sowie die spezifischen Militärstützpunkte, an denen US-Soldaten stationiert waren, offengelegt. Dieses Ausmaß der Offenlegung macht das Personal anfällig für gezielte Phishing- und Doxing-Angriffe.

Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg
Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg

Neben persönlichen Aufzeichnungen enthüllten Endpunkte für Kurse und Organisationen Metadaten und direkte AWS S3-Links zu Hunderten vertraulicher Schulungshandbücher.

Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg
Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg

Dies umfasste einen 3D-virtuellen Trainingskurs für

Dies umfasste einen 3D-virtuellen Trainingskurs für Wartungspersonal der Marine, der als proprietär gekennzeichnet war, sowie Artillerie-Handbücher, die die sichere Handhabung, die Bewaffnungsabfolgen und den taktischen Einsatz meldete die Schwachstelle zunächst am 2. Dezember 2025 vertraulich an Schemata und hob dabei Herausforderungen bei der verantwortungsvollen Offenlegung hervor.

Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg
Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg

Trotz mehrfacher Nachfassaktionen, in denen auf die kritische Natur des Exploits hingewiesen wurde, blieb die Schwachstelle monatelang aktiv. Erst am 1. Mai 2026, nach der ersten Offenlegung und nach einer letzten Ankündigung der bevorstehenden Veröffentlichung, räumte Schemata die exponierten Endpunkte ein und brachte einen sofortigen Patch auf. Die Forscher haben die Behebung seitdem überprüft.

Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg
Sicherheitslücke bei Zero-Auth: DoD-Auftragnehmer droht Datenzugriff über Tenants hinweg

Für Verteidigungsauftragnehmer ist die API-Sicherheit eine strenge regulatorische Anforderung nach Bundesvorschriften wie DFARS 252.204-7012. Die Cybersecurity Maturity Model Certification (CMMC) verpflichtet Auftragnehmer, die Controlled Unclassified Information (CUI) verarbeiten, zu verbindlichen Cybersicherheits- und Meldepflichten bei Sicherheitsverletzungen.

Eine Plattform, die militärische Trainingsdaten ohne eine API-Autorisierungsschicht bereitstellt, stellt ein fundamentales Sicherheitsversagen dar. Kunden und Partner im Verteidigungssektor werden dringend aufgefordert, sich über Zugriffsprotokolle, die Dauer der Offenlegung und ob die betroffenen Benutzer formell benachrichtigt wurden, zu informieren. Sie uns auf

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Originaltitel
Zero-Auth Flaw Exposes DoD Contractor to Cross-Tenant Data Access
Canonical
https://cybersecuritynews.com/zero-auth-flaw-exposes-dod-contractor/
Quell-URL
https://cybersecuritynews.com/zero-auth-flaw-exposes-dod-contractor/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

NASA veröffentlicht 12.217 Bilder von Artemis II: Einblicke vom Mond und der Erde
Im FokusTechnologie

NASA veröffentlicht 12.217 Bilder von Artemis II: Einblicke vom Mond und der Erde

Die NASA hat nach der erfolgreichen Artemis-II-Mission einen Katalog mit 12.217 Bildern veröffentlicht, die spektakuläre Aufnahmen . Die Daten, aufgenommen mit verschiedenen Kameras, sind für zukünftige Missionen, insbesondere Artemis III, ßem Wert, um neue Raumanzüge zu testen.

06.05.2026

Live Redaktion