CVE-2026-24899
Was ist CVE-2026-24899?
Fleet ist eine Open-Source-Geräteverwaltungssoftware. Vor Version 4.82.0 ermöglicht eine Schwachstelle im Windows MDM-Registrierungsablauf von Fleet die Annahme von Authentifizierungstokens von jedem Azure AD-Mandanten. Da Fleet JWT-Signaturen mithilfe des mandantenfähigen JWKS-Endpunkts von Microsoft validiert, die Ansprüche „aud“ (Zielgruppe) oder „iss“ (Aussteller) jedoch nicht erzwingt, kann jedes von Microsoft signierte Azure AD-Zugriffstoken mit den erwarteten Bereichen zur Authentifizierung bei den MDM-Endpunkten von Fleet verwendet werden. Wenn Windows MDM aktiviert ist, kann ein Angreifer mit Zugriff auf einen beliebigen Azure AD-Mandanten ein gültiges, von Microsoft signiertes Token erhalten und u. a
FAQ
CVE-2026-24899 hat einen CVSS-Score von N/V/10 und ist als Unbekannt eingestuft. Überprüfen Sie die Liste der betroffenen Produkte und wenden Sie Herstellerpatches an.
CVSS (Common Vulnerability Scoring System) bewertet den Schweregrad von Schwachstellen von 0,0 bis 10,0. CVE-2026-24899 erreicht N/V/10 (Unbekannt). Werte von 9,0–10,0 sind Kritisch, 7,0–8,9 Hoch, 4,0–6,9 Mittel und unter 4,0 Niedrig.
Die Liste der bestätigten Geräte, die von CVE-2026-24899 betroffen sind, finden Sie im Abschnitt "Betroffene Geräte" oben. Vergleichen Sie Ihre Firmware-Version mit dem Sicherheitshinweis des Herstellers und spielen Sie den neuesten Patch ein.
Installieren Sie das neueste Firmware- oder Software-Update des Herstellers. Prüfen Sie den Abschnitt "Referenzen" oben auf offizielle Hinweise und Patch-Notes. Wenn kein Patch verfügbar ist, deaktivieren Sie die betroffene Funktion oder isolieren Sie das Gerät von nicht vertrauenswürdigen Netzwerken.