Zahlreiche Schwachstellen in der PEGA Infinity Plattform

Title

Multiple vulnerabilities

Product

PEGA Infinity platform

Vulnerable Version

CVE-2025-62181: Pega Platform versions 7.1.0 through Infinity 25.1.0 | CVE-2025-9559: Pega Platform 8.7.5 to Infinity 24.2.2

Fixed Version

CVE-2025-62181: 24.1.4, 24.2.4, and 25.1.1 patch | CVE-2025-9559: 24.2.3

CVE Number

CVE-2025-62181, CVE-2025-9559

Impact

medium

Found

12.12.2024

By

Eric Kahlert, SEC Consult Vulnerability Lab

Management Summary

Ein Angreifer konnte anhand der Antwortzeit des Servers der PEGA Infinity Plattform zwischen gültigen und ungültigen Benutzernamen unterscheiden, was zur Username Enumeration genutzt werden kann. Ein schwacher Schutz gegen Brute-Force-Angriffe ermöglichte Password-Spraying-Angriffe, bei denen dasselbe Passwort gegen viele verschiedene Benutzernamen getestet wird, wodurch potenziell unbefugter Zugriff auf Benutzerkonten erlangt werden kann. Zusätzlich konnte eine Insecure Direct Object Reference (IDOR)-Schwachstelle ausgenutzt werden, um auf Bilddateien anderer Benutzer zuzugreifen, ohne dass diese die Bilder zur Freigabe für andere Nutzer bereitgestellt haben.

 

Zum vollständigen Security Advisory (Englisch)

 

EOF Eric Kahlert / @2026

 

Interesse an einer Zusammenarbeit mit den Experten von SEC Consult? Senden Sie uns Ihre Bewerbung.
Möchten Sie Ihre eigene Cyber-Sicherheit mit den Experten von SEC Consult verbessern? Kontaktieren Sie unsere lokalen Büros.