Zum Inhalt springen

BigBlueButton: Drei Sicherheitslücken geschlossen

Auf den Punkt: BigBlueButton schließt mit den Versionen 3.0.21 und 3.0.23 drei Sicherheitslücken (CVSS bis 8.1), die Identitätsdiebstahl und Netzwerkausforschung ermöglichten – Admins sollten zeitnah auf mindestens diese Versionen aktualisieren.

In der quelloffenen Web-Konferenzsoftware BigBlueButton wurden drei Schwachstellen bekannt, über die Angreifer sich als andere Nutzer ausgeben oder Netzwerke ausforschen können. Aktualisierte Versionen stehen bereit.

Die Schwachstelleneinträge sind am Ende vergangener Woche veröffentlicht worden. CVE-2026-46353 (CVSS 8.1, Risiko „hoch“) beruht auf unzureichender Zugriffskontrolle: Beliebige Nutzer konnten gültige Anfragen an Endpoints senden, die ohne Checksumme auskamen. CVE-2026-46351 (CVSS 8.1, Risiko „hoch“) resultiert aus der Verwendung unzureichend zufälliger Zufallszahlen bei der Erzeugung von Session-Tokens – diese lassen sich erraten, wodurch Angreifer sich als andere Nutzer ausgeben können. CVE-2026-46404 (CVSS 6.8, Risiko „mittel“) ist eine Server-Side-Request-Forgery-Schwachstelle (SSRF), die es Angreifern mit anderweitig erlangtem Zugriff erlaubt, Inhalte im Netzwerk auszuforschen.

BigBlueButton wird häufig im Universitätsumfeld sowie im Schulkommunikationssystem iServ eingesetzt. Die beiden erstgenannten Lücken sind ab Version 3.0.21 behoben, verfügbar seit Ende Januar. Die SSRF-Schwachstelle wurde mit Version 3.0.23 Mitte März geschlossen. Zum Zeitpunkt der Meldung liegt die aktuelle Version bei 3.0.27.

Admins sollten zeitnah mindestens auf die fehlerbereinigten Versionen aktualisieren, insbesondere in Umgebungen mit sensiblen Kommunikationsdaten wie Hochschulen oder Schulen. Da Sicherheitslücken teils erst mit erheblichem Verzug öffentlich gemeldet werden, empfiehlt sich ein Upgrade auf die jeweils aktuellste Version – diese kann bereits weitere, noch nicht öffentlich dokumentierte Fixes enthalten. Bereits Mitte Oktober vergangenen Jahres waren signifikante Sicherheitslücken in BigBlueButton bekannt geworden, die mit Version 3.0.13 geschlossen wurden.


Quelle: www.heise.de · Erschienen 19. Mai 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.2.

Share on:
Schlagwörter: