SConnect-Schwachstelle ermöglicht bösartigen Websites den Zugriff auf einen nativen Host
SConnect-Lücke CVE-2026-18397 erlaubt Websites via Erweiterung Codeausführung auf Host: fehlerhafte RSA-Prüfung und Speicherfehler.
Illustration mit KI erzeugt
Eine Browser-Erweiterung eröffnet einen Weg zur Codeausführung
Die SConnect-Authentifizierungssoftware der Thales Group weist eine kritische Schwachstelle auf, über die eine bösartige Website Code auf dem Computer eines Besuchers ausführen könnte. Thales veröffentlichte CVE-2026-18397 am 1. Oktober und bewertete die Schwachstelle nach CVSS 4.0 mit 9,4 von 10 Punkten – kritisch.
SConnect kombiniert eine Browser-Erweiterung mit einer Desktop-Anwendung, dem sogenannten nativen Host, um die Authentifizierung mit Hardware-Token zu ermöglichen. Die Software kommt unter anderem im Bankensystem von SWIFT, beim katarischen nationalen Identitätsdienst Tawtheeq, bei der schwedischen Steuerbehörde Skatteverket sowie in Banking- und Versicherungsportalen zum Einsatz. Im Chrome Web Store wird sie mit mehr als einer Million Nutzern geführt; weitere Nutzer beziehen die Software über andere App-Stores.
Wie eine Webseite oder ein eingebetteter iFrame Nachrichten an die Erweiterung senden könnte, ohne auf vertrauenswürdige Websites beschränkt zu sein, beschreibt Dark Reading in einem Bericht über die Untersuchung von Bay Area Labs. So könnte ein Angreifer einen SConnect-Authentifizierungsvorgang ins Visier nehmen, wenn ein Opfer eine präparierte Seite besucht.
Die National Vulnerability Database (NVD) beschreibt das Problem als nicht authentifizierte Remote-Code-Ausführung, verursacht durch kryptografische Schwächen und Probleme bei der Speicherverwaltung in der Native-Host-Komponente. Die zugehörigen CWE-Klassifizierungen lauten CWE-130, CWE-252, CWE-347 und CWE-457.
Fehlgeschlagene RSA-Berechnung kann veraltete Daten hinterlassen
SConnect prüft, ob eine Website autorisiert ist, indem die Software eine von Thales ausgestellte digitale RSA-Signatur validiert. Bay Area Labs zufolge implementierten die Entwickler diese kryptografische Prüfung selbst, statt dafür eine Bibliothek zu verwenden.
Die Analyse der Forscher ergab, dass es bei einer ungültigen, übergroßen Signatur zu einem problematischen Ablauf kommen kann. Die RSA-Berechnung könnte fehlschlagen, ohne ein Ergebnis in den dafür vorgesehenen Puffer zu schreiben. SConnect prüfte nicht, ob die Berechnung erfolgreich war, bevor es den Puffer auslas.
Dadurch könnten alte Daten im Speicher als Ergebnis der Berechnung behandelt werden. Bay Area Labs zufolge ließen sich diese veralteten Inhalte mit sorgfältig angeordneten Heap-Spray-Daten so gestalten, dass sie einer gültigen Signatur ähneln und möglicherweise die Prüfung der Website-Autorisierung umgehen.
Die Schwachstelle verbindet somit eine zu freizügige Nachrichtenschnittstelle der Erweiterung mit Schwächen bei der Signaturprüfung und Speicherverwaltung. Auch die NVD-Beschreibung verweist auf das Zusammenspiel kryptografischer Probleme und Mängel bei der Speicherverwaltung im nativen Host.
Forscher melden erfolgreiche RCE in wenigen Sekunden
Nach Umgehung der Website-Prüfung könnte eine bösartige Seite den nativen Host von SConnect dazu bringen, eine schädliche dynamische Bibliothek (DLL) zu laden. Dadurch wäre eine Remote-Code-Ausführung auf dem Computer des Opfers möglich. Bay Area Labs zufolge dauerte der End-to-End-Test sechs bis zehn Sekunden.
Die Forscher nutzten Ghidra, um den nativen Host zu dekompilieren, und Frida, um den Speicher zu untersuchen und ihren Heap-Spray abzustimmen. Bei der Exploit-Entwicklung setzten sie außerdem KI-Agenten ein. Nach eigenen Angaben gelang ihnen in etwa 18 Prozent der Versuche eine erfolgreiche Signaturfälschung. Fehlgeschlagene Versuche lösten keine sichtbare Fehlermeldung aus, die den Nutzer hätte alarmieren können.
Die Angabe von 18 Prozent bezieht sich auf die Versuche der Forscher, Signaturen zu fälschen. Sie sagt nichts darüber aus, wie wahrscheinlich es ist, dass ein bestimmter Nutzer oder ein bestimmtes Unternehmen kompromittiert wird. Die nachgewiesene Auswirkung war die Codeausführung auf dem Rechner eines einzelnen Nutzers.
Bay Area Labs erörterte auch mögliche Folgen, die über diesen Zugriff hinausgehen, führte sie jedoch nicht praktisch vor. Der Gründer des Unternehmens, James Arnott, vermutete, ein Angreifer könnte an einem Bankarbeitsplatz den Rechner untersuchen oder versuchen, nicht autorisierte Überweisungen auszulösen. Die Forscher beschrieben zudem ein mögliches Szenario, bei dem Authentifizierungsanfragen weitergeleitet werden, eine Identitätskarte Dokumente signiert und anschließend Sitzungen gestohlen und Identitäten nachgeahmt werden. Dabei handelt es sich um denkbare Szenarien, nicht um nachgewiesene Fähigkeiten des beschriebenen Exploits.
SWIFT-Umstellung und Testgrenzen lassen Ausmaß der Gefährdung offen
Eine bemerkenswerte SConnect-Implementierung ist SWIFTs 3SKey: ein USB-Sicherheitstoken, das Partnerunternehmen für Beschäftigte mit weitreichenden Berechtigungen erhalten. SWIFT führte im September 2025 Web Connect ein und empfiehlt Unternehmenskunden, von SConnect umzusteigen. Wenn Web Connect nicht eingerichtet ist, kann SConnect weiterhin als Ausweichlösung dienen.
Bay Area Labs zufolge konnten die Forscher weder einen SWIFT-3SKey noch Token für andere Systeme beschaffen, darunter das staatliche Identitätsportal von Katar. Ihre Tests konnten daher nicht klären, wie der Exploit in diesen konkreten Umgebungen funktionieren würde. Dem Bericht zufolge lässt sich auch nur schwer abschätzen, wie viele Bankorganisationen betroffen sind, da Einzelheiten zu ihren Sicherheitsmaßnahmen nicht öffentlich sind.
Laut Bericht erreichte SConnect im Monat vor der Veröffentlichung das Ende seines Lebenszyklus; ein genaues Datum dafür wird nicht genannt. Thales stellte im August Updates über den Apple App Store und den Chrome Web Store bereit und entfernte die Anwendung im September aus Microsoft Edge. Für diese Änderungen in den App-Stores nennt der Bericht kein Jahr.
Ein verlinkter Hinweis zu SConnect nennt ein kritisches Update für die Host-Version 2.16.1.0 und die Erweiterungs-Version 2.16.1.1. Der Bericht bestätigt nicht ausdrücklich, dass diese Versionen CVE-2026-18397 beheben. Sie sollten daher nicht als verlässlich bestätigte behobene Versionen gelten.
Verfügbare Updates installieren und Web Connect in Betracht ziehen
Organisationen und Nutzer, die weiterhin auf SConnect angewiesen sind, sollten verfügbare Updates so schnell wie möglich installieren. Der Bericht nennt keine konkrete Version, die die CVE nachweislich behebt.
SWIFT-Kunden sollten, sofern möglich, zu Web Connect wechseln und zugleich prüfen, ob SConnect weiterhin als Ausweichlösung installiert ist. Dass die Software aus Microsoft Edge entfernt wurde, belegt nicht, dass sie auch von Systemen gelöscht wurde, auf denen sie bereits installiert war.
Bay Area Labs führte die Schwachstellenanalyse und die Exploit-Tests durch. Zum Zeitpunkt des Berichts von Dark Reading hatte Thales nicht auf die Anfrage der Redaktion um eine Stellungnahme reagiert.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




