Identitäts- und Zugriffsmanagement (IAM)

Schwachstellen bei SailPoint: jede Meldung, die die Register seinen Produkten zuordnen

Kurz gesagt

13 Schwachstellenmeldungen in diesem Bestand sind Produkten von SailPoint zugeordnet. Sie reichen von Januar 2023 bis April 2026. Keine davon steht im CISA-Katalog bekannt ausgenutzter Schwachstellen. Ein weiterer Registereintrag nennt SailPoint, ohne eines seiner Produkte als betroffen zu benennen, und bleibt deshalb außen vor, statt mitgezählt zu werden. Jeder Eintrag unten verlinkt auf das Register, das ihn veröffentlicht hat.

Zugeordnet

13

an ein benanntes Produkt gebunden

Aktiv ausgenutzt

0

im CISA-Katalog geführt

Als kritisch eingestuft

4

Einstufung des Registers

Zuletzt geprüft

17. Juli 2026

Quellen neu abgefragt

Warum diese Liste kürzer ist als ein CVE-Spiegel

Die Register werden über Stichworte durchsucht, also liefert die Suche nach einem Firmennamen auch Meldungen zurück, die diesen Namen nur erwähnen. Ein Spiegel veröffentlicht sie mit. Diese Seite nicht: Ein Eintrag erscheint erst, wenn das Register selbst ihn an ein Produkt von SailPoint bindet, über einen Verweis auf eine Adresse des Anbieters, über SailPoint als die Stelle, die die CVE-Nummer vergeben hat, oder über die Liste der betroffenen Produkte.

Ein Eintrag hat diese Hürde nicht genommen und wird nicht angezeigt. Das ist der Unterschied, und er ist gewollt: Eine Seite, die die Schwachstelle eines anderen Unternehmens unter dieser Überschrift führt, ist auf die Art falsch, die am meisten kostet.

13 der 13 Einträge tragen einen CVSS-Basiswert aus dem Register. Wo keiner veröffentlicht ist, steht keiner, und geschätzt wird nichts.

Die vollständige Liste, bekannt ausgenutzte und neueste zuerst

Führen mehrere Register dieselbe Meldung, steht sie einmal da, mit einem Link auf jedes. So wird dieselbe Schwachstelle nicht doppelt gezählt. Einträge aus dem CISA-Katalog bekannt ausgenutzter Schwachstellen stehen oben, weil das der eine Hinweis auf dieser Seite ist, der ändert, was als Nächstes zu tun ist.

  • CVE-2026-5712highCVSS 8.029. Apr. 2026

    This vulnerability impacts all versions of IdentityIQ and allows an authenticated identity that is the requestor or assignee of a work item to edit the definition of a role without having…

  • CVE-2026-4857highCVSS 8.415. Apr. 2026

    IdentityIQ 8.5, all IdentityIQ 8.5 patch levels prior to 8.5p2, IdentityIQ 8.4, and all IdentityIQ 8.4 patch levels prior to 8.4p4 allow authenticated users assigned the Debug Pages Read…

  • CVE-2025-10280highCVSS 7.103. Nov. 2025

    IdentityIQ 8.5, IdentityIQ 8.4 and all 8.4 patch levels prior to 8.4p4, IdentityIQ 8.3 and all 8.3 patch levels including 8.3p5, and all prior versions allows some IdentityIQ web services…

  • CVE-2024-10905criticalCVSS 10.002. Dez. 2024

    IdentityIQ 8.4 and all 8.4 patch levels prior to 8.4p2, IdentityIQ 8.3 and all 8.3 patch levels prior to 8.3p5, IdentityIQ 8.2 and all 8.2 patch levels prior to 8.2p8, and all prior…

  • CVE-2024-3317mediumCVSS 6.515. Mai 2024

    An improper access control was identified in the Identity Security Cloud (ISC) message server API that allowed an authenticated user to exfiltrate job processing metadata (opaque…

  • CVE-2024-3318mediumCVSS 4.215. Mai 2024

    A file path traversal vulnerability was identified in the DelimitedFileConnector Cloud Connector that allowed an authenticated administrator to set arbitrary connector attributes, including…

  • CVE-2024-3319criticalCVSS 9.115. Mai 2024

    An issue was identified in the Identity Security Cloud (ISC) Transform preview and IdentityProfile preview API endpoints that allowed an authenticated administrator to execute user-defined…

  • CVE-2024-2228highCVSS 7.122. März 2024

    This vulnerability allows an authenticated user to perform a Lifecycle Manager flow or other QuickLink for a target user outside of the defined QuickLink Population.

  • CVE-2024-2227criticalCVSS 10.022. März 2024

    This vulnerability allows access to arbitrary files in the application server file system due to a path traversal vulnerability in JavaServer Faces (JSF) 2.2.20 documented in CVE-2020-6950.

  • CVE-2024-1714highCVSS 7.121. Feb. 2024

    An issue exists in all supported versions of IdentityIQ Lifecycle Manager that can result if an entitlement with a value containing leading or trailing whitespace is requested by an…

  • CVE-2023-32217criticalCVSS 9.031. Mai 2023

    IdentityIQ 8.3 and all 8.3 patch levels prior to 8.3p3, IdentityIQ 8.2 and all 8.2 patch levels prior to 8.2p6, IdentityIQ 8.1 and all 8.1 patch levels prior to 8.1p7, IdentityIQ 8.0 and…

  • CVE-2022-46835highCVSS 8.831. Jan. 2023

    IdentityIQ 8.3 and all 8.3 patch levels prior to 8.3p2, IdentityIQ 8.2 and all 8.2 patch levels prior to 8.2p5, IdentityIQ 8.1 and all 8.1 patch levels prior to 8.1p7, IdentityIQ 8.0 and…

  • CVE-2022-45435mediumCVSS 6.831. Jan. 2023

    IdentityIQ 8.3 and all 8.3 patch levels prior to 8.3p2, IdentityIQ 8.2 and all 8.2 patch levels prior to 8.2p5, IdentityIQ 8.1 and all 8.1 patch levels prior to 8.1p7, IdentityIQ 8.0 and…

Welche Register beigetragen haben

RegisterBetreiberEinträgeNeuester Eintrag
European Vulnerability DatabaseENISA, Europäische Union1429. Apr. 2026

Die Zahlen hier sind die rohen Registertreffer zu SailPoint, vor der Zuordnung. Genau deshalb sind sie größer als die Liste darüber.

Fragen, die diese Seite beantwortet

Wie viele Schwachstellen hat SailPoint?

13 Meldungen in diesem Bestand sind von einem Register einem Produkt von SailPoint zugeordnet. Das ist nicht dasselbe wie die Zahl der Schwachstellen in den Produkten, und die kennt keine öffentliche Quelle. Es ist die Zahl dessen, was gefunden, offengelegt und veröffentlicht wurde, und die hängt daran, wie intensiv die Produkte geprüft werden und wie offen der Anbieter damit umgeht.

Werden Schwachstellen in Produkten von SailPoint aktiv ausgenutzt?

Keiner der 13 Einträge steht im CISA-Katalog bekannt ausgenutzter Schwachstellen. Dieser Katalog ist nicht vollständig: Er führt, was CISA als ausgenutzt bestätigt hat. Dass ein Eintrag fehlt, ist deshalb kein Beleg dafür, dass nichts ausgenutzt wurde.

Warum zeigt diese Seite weniger CVEs zu SailPoint als andere Seiten?

Weil eine Stichwortsuche nach einem Firmennamen auch Meldungen über Produkte anderer Unternehmen zurückgibt, die den Namen nur nebenbei erwähnen. Diese Seite lässt sie weg. Ein Registereintrag nennt SailPoint, ohne eines seiner Produkte als betroffen zu benennen. Ein Spiegel, der sie mitführt, erzeugt eine längere Seite und eine falsche Zahl.

Woher stammen die Meldungen zu SailPoint auf dieser Seite?

Aus diesen Registern: European Vulnerability Database, betrieben von ENISA, Europäische Union. Jeder Eintrag verlinkt zurück auf das Register, das ihn veröffentlicht hat, und trägt das Datum, das dieses Register nennt. Führen mehrere Register dieselbe Schwachstelle, steht sie einmal da, mit einem Link auf jedes, statt doppelt gezählt zu werden.

Heißt eine lange Liste, dass SailPoint unsicher ist?

Nein. Ein Register hält fest, was Forschende gefunden und was der Anbieter offengelegt hat. Ein weit verbreitetes Produkt mit einem funktionierenden Offenlegungsprozess sammelt deshalb mehr Einträge als eines, das niemand prüft. Eine kurze Liste kann genauso gut für eine kleine Installationsbasis stehen oder für einen Anbieter, der wenig veröffentlicht. Diese Seite gibt den Bestand wieder und bewertet den Anbieter nicht, denn ob das für Sie tragbar ist, hängt an Ihrer Risikobereitschaft, Ihrem Compliance-Umfang und den Alternativen, die Sie abwägen.

Eine Liste von Meldungen ist noch keine Risikobewertung

Es zählt, welche davon die Komponenten betreffen, die Sie tatsächlich betreiben, in der Konfiguration, in der Sie sie betreiben, und ob das neben den Alternativen Ihrer engeren Auswahl tragbar ist. DecisionOS liest denselben Bestand an den Kriterien einer konkreten Entscheidung und liefert ein Memo, das vor Geschäftsführung und Revision standhält.

Der vollständige Bestand zu SailPoint, samt Quellen und offenen Fragen

SailPoint Schwachstellen: alle 13 Meldungen im Bestand, mit Quelle | DecisionOS by nexalign