Kurzfassung
In Penpot steckt eine kritische Schwachstelle, die vor Version 2.14.5 eine Kontenübernahme möglich machte. Betroffen sind damit vor allem Teams, die das Tool für Design- und Kollaborationsprozesse einsetzen.
Der Fehler liegt im Authentifizierungs- und Einladungsfluss. Ein Angreifer konnte unter bestimmten Bedingungen ein bestehendes Profil übernehmen, ohne das Passwort des Opfers zu kennen. Für Unternehmen ist das kein Randthema: Wer Penpot produktiv nutzt, muss die Instanz zügig auf 2.14.5 oder neuer bringen.
Was ist passiert?
Penpot hat nach Angaben der Schwachstellenmeldung mehrere Fehler in der Nutzer- und Einladungslogik behoben. Dabei wurden Einladungsdaten weitergegeben, die dort nicht hätten auftauchen dürfen. Außerdem war die Registrierung so schwach abgesichert, dass ein angemeldeter Nutzer mit einer passenden Einladung an ein fremdes Profil gelangen konnte.
Das Ergebnis war mehr als nur ein Darstellungsfehler. Im schlimmsten Fall konnte ein Angreifer die Kontrolle über ein nicht gesperrtes Profil übernehmen. Bei einem Kollaborationstool mit Projektzugriff, Entwürfen und Teamdaten ist das ein handfestes Sicherheitsproblem.
Technische Details
Die Schwachstelle trägt die Kennung CVE-2026-44986 und wird als kritisch eingestuft. Laut Meldung betraf sie Versionen vor 2.14.5. Die Lücke verband drei Probleme: zu viel Preisgabe von Einladungstokens, die Weiterverwendung einer vorhandenen Profil-ID in einem Registrierungsablauf und die Erstellung einer Sitzung allein auf Basis eines E-Mail-Abgleichs, ohne Passwortprüfung.
Praktisch heißt das: Ein legitimer Registrierungs- oder Einladungsprozess lieferte mehr Informationen als nötig und ließ sich danach missbrauchen. Ob weitere Nebenbedingungen nötig waren, lässt die Quelle offen. Klar ist nur, dass die Schwachstelle eine Übernahme eines bestehenden Profils ermöglichen konnte, sofern dieses nicht blockiert war.
Wer ist betroffen?
Betroffen sind Instanzen von Penpot vor Version 2.14.5. Das gilt für selbst betriebene Installationen ebenso wie für gehostete Umgebungen, falls der Anbieter noch nicht gepatcht hat. Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn Penpot an interne Identitäten, Projektfreigaben oder Freigabeprozesse angebunden ist.
Privatanwender spielen hier kaum eine Rolle. Penpot ist ein Werkzeug für Teams, nicht für den Massenmarkt. Wer es in der Firma einsetzt, sollte aber genau hinschauen: Eine Kontenübernahme kann in Design-Workflows schnell zu Datenabfluss, manipulierten Assets oder unautorisierten Änderungen führen.
Empfohlene Maßnahmen
Erstens: sofort auf Penpot 2.14.5 oder eine neuere Version aktualisieren. Das ist die naheliegende und wichtigste Maßnahme. Wer ein Paket-Image oder eine Plattform-Distribution nutzt, sollte zusätzlich prüfen, ob das Update dort بالفعل ausgerollt wurde oder noch manuell nachgezogen werden muss.
Zweitens: aktive Sessions und Accounts überprüfen. Verdächtige Anmeldungen, neue Teamzuordnungen oder unerklärliche Profiländerungen gehören in den Audit-Log. Wenn Penpot an SSO oder andere Identity-Systeme angebunden ist, sollten Admins auch dort nach Auffälligkeiten suchen.
Drittens: betroffene Nutzer informieren und Passwörter nur dann zurücksetzen, wenn es für den konkreten Fall Sinn ergibt. Die Lücke betraf den Zugriff auf Profile; wer Anzeichen für Missbrauch sieht, sollte Zugänge sperren, Sitzungen beenden und Berechtigungen neu prüfen.
Einschätzung von CyberSecurity-News.de
Das ist eine ernste Schwachstelle, weil sie an die Identität selbst geht. Solche Fehler sind in Kollaborationstools besonders unangenehm: Ein übernommenes Konto wirkt oft glaubwürdiger als ein externer Angriff und fällt deshalb später auf. Genau dort liegt der Schaden.
Die Informationslage ist allerdings knapp. Die Quelle sagt klar, dass Version 2.14.5 den Fehler behebt, bleibt bei Angriffsvoraussetzungen und möglichen Exploit-Szenarien aber zurückhaltend. Das ist ehrlicher als künstliche Zuspitzung. Für die Praxis reicht das trotzdem: Wer Penpot produktiv betreibt, sollte jetzt patchen und Logs prüfen, statt auf weitere Details zu warten.
Fazit
CVE-2026-44986 ist keine theoretische Randnotiz. Vor Penpot 2.14.5 war eine Kontenübernahme möglich, und das kann in echten Projektumgebungen schnell weh tun. Die Lage ist klar genug für ein zügiges Update.
Wenn Penpot bei Ihnen läuft, gehört die Version heute auf den Prüfstand. Danach sollten Admins die Authentifizierungslogs und Teamänderungen durchsehen. Mehr braucht es oft nicht, aber genau das wird im Alltag gern liegen gelassen.
Quellenangabe
NVD-Eintrag zu CVE-2026-44986: https://nvd.nist.gov/vuln/detail/CVE-2026-44986






