CVE-2026-58113

Siemens ProductCERT Advisory SSA-157465

Beschreibung

Eine Schwachstelle wurde in Teamcenter V2412 (alle Versionen < V2412.0013), Teamcenter V2506 (alle Versionen < V2506.0010), Teamcenter V2512 (alle Versionen < V2512.2607) und Teamcenter V2606 (alle Versionen < V2606.2607) identifiziert. Betroffene Anwendungen kodieren Benutzereingaben, die in HTML-Attributkontexte innerhalb des Authentifizierungs-Umleitungsflusses (/auth/ Endpunkt) reflektiert werden, nicht ordnungsgemäß. Dies könnte es einem unautorisierten Fernangreifer ermöglichen, beliebigen JavaScript-Code in den Browser eines authentifizierten Benutzers einzuschleusen, der eine manipulierte URL lädt. Dadurch kann der Angreifer Aktionen innerhalb der Sitzung des Opfers auf Teamcenter ausführen.

Metriken

8.5
Quelle: cna-v4
29,4 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
Alle Metriken anzeigen
Severity
high
kein öffentlicher PoC bekannt
0,4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-08 09:18 UTC
CWE-79

Weakness-Klassen (CWE)

  • CWE-79Base

    Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

    The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

    cwe.mitre.org →

Quellen & Referenzen

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-09 16:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-58113","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
  2. New CVE Received2026-09-08 09:18 UTC· productcert@siemens.com
    • Description: A vulnerability has been identified in Teamcenter V2412 (All versions < V2412.0013), Teamcenter V2506 (All versions < V2506.0010), Teamcenter V2512 (All versions < V2512.2607), Teamcenter V2606 (All versions < V2606.2607). Affected applications do not properly encode user-supplied input reflected into HTML attribute contexts within the authentication redirect flow (/auth/ endpoint). This could allow an unauthenticated remote attacker to inject arbitrary JavaScript into the browser of an authenticated user who loads a crafted URL, enabling the attacker to perform actions within the victim's Teamcenter session.
    • CVSS V4.0: AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
    • CWE: CWE-79