CVE-2026-58113
Siemens ProductCERT Advisory SSA-157465
Beschreibung
Eine Schwachstelle wurde in Teamcenter V2412 (alle Versionen < V2412.0013), Teamcenter V2506 (alle Versionen < V2506.0010), Teamcenter V2512 (alle Versionen < V2512.2607) und Teamcenter V2606 (alle Versionen < V2606.2607) identifiziert. Betroffene Anwendungen kodieren Benutzereingaben, die in HTML-Attributkontexte innerhalb des Authentifizierungs-Umleitungsflusses (/auth/ Endpunkt) reflektiert werden, nicht ordnungsgemäß. Dies könnte es einem unautorisierten Fernangreifer ermöglichen, beliebigen JavaScript-Code in den Browser eines authentifizierten Benutzers einzuschleusen, der eine manipulierte URL lädt. Dadurch kann der Angreifer Aktionen innerhalb der Sitzung des Opfers auf Teamcenter ausführen.
Metriken
Alle Metriken anzeigen
Weakness-Klassen (CWE)
CWE-79Base
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
cwe.mitre.org →
Quellen & Referenzen
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-09 16:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-58113","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
- New CVE Received2026-09-08 09:18 UTC· productcert@siemens.com
- Description: A vulnerability has been identified in Teamcenter V2412 (All versions < V2412.0013), Teamcenter V2506 (All versions < V2506.0010), Teamcenter V2512 (All versions < V2512.2607), Teamcenter V2606 (All versions < V2606.2607). Affected applications do not properly encode user-supplied input reflected into HTML attribute contexts within the authentication redirect flow (/auth/ endpoint). This could allow an unauthenticated remote attacker to inject arbitrary JavaScript into the browser of an authenticated user who loads a crafted URL, enabling the attacker to perform actions within the victim's Teamcenter session.
- CVSS V4.0: AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- CVSS V3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- CWE: CWE-79