ClickUp-Datenleck legt Unternehmens-E-Mail-Adressen über ein Jahr lang offen 

Ein fest im öffentlichen Webauftritt von ClickUp hinterlegter API-Schlüssel legte über ein Jahr lang Hunderte E-Mail-Adressen aus Unternehmen und Behörden offen.

Written By
Ken Underhill
Ken Underhill
Apr 28, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein fest in ClickUps öffentlichem Webauftritt eingebetteter API-Schlüssel hat über ein Jahr lang unbemerkt Hunderte E-Mail-Adressen von Unternehmen und Behörden offengelegt.

Der Fehler, über den erstmals Anfang 2025 berichtet wurde, war im April 2026 noch aktiv – dadurch konnte jeder mit einer einfachen Anfrage und ohne Authentifizierung auf sensible Daten zugreifen.

„Ich rief http://clickup[.]com auf, öffnete den Quelltext der Seite und fand einen fest im JavaScript hinterlegten API-Schlüssel. Ich sendete eine GET-Anfrage und erhielt 959 E-Mail-Adressen sowie 3.165 interne Feature-Flags zurück“, sagte der Sicherheitsforscher Impulsive in seinem X-Beitrag zu dem Problem. 

Das ClickUp-Datenleck erklärt 

Das Datenleck ging auf ClickUps Webanwendung zurück: Eine öffentlich zugängliche JavaScript-Datei, die vor der Authentifizierung geladen wurde, enthielt einen fest hinterlegten API-Schlüssel eines Drittanbieters. 

Da clientseitiger Code grundsätzlich sichtbar ist, konnte der Schlüssel leicht extrahiert und dazu verwendet werden, einen Backend-Endpunkt über eine nicht authentifizierte GET-Anfrage abzufragen.

Durch diese fehlenden Zugriffskontrollen wurde ein Datensatz mit 959 E-Mail-Adressen und 3.165 internen Feature-Flags offengelegt, der Beschäftigte großer Organisationen und Behörden in mehreren Regionen betraf.

Neben der Offenlegung personenbezogener Daten (PII) geben die Feature-Flags Einblick in interne Entwicklungsprozesse wie Beta-Funktionen, A/B-Tests und Hinweise auf die Produkt-Roadmap. 

Diese Informationen könnten für gezielte Angriffe, Wettbewerbsaufklärung oder den Missbrauch der Plattform genutzt werden. 

Die im Januar 2025 gemeldete und zum Zeitpunkt der Veröffentlichung weiterhin nicht behobene Schwachstelle erhöhte das Risiko gezielter Phishing-Angriffe, von Credential-Stuffing und anderer Social-Engineering-Angriffe.

Advertisement

Risiken der SaaS-Sicherheit reduzieren 

Angesichts des ClickUp-Vorfalls sollten Organisationen einen proaktiveren Ansatz für die SaaS-Sicherheit verfolgen, insbesondere bei Zugangsdaten und der Offenlegung von APIs. 

Fest hinterlegte Schlüssel, eingeschränkte Zugriffskontrollen und mangelnde Transparenz bei Integrationen von Drittanbietern können unnötige Risiken schaffen und die Dauer der Offenlegung verlängern. 

  • Starke Authentifizierung und Zugriffskontrollen durchsetzen, einschließlich phishingresistenter MFA, Richtlinien für bedingten Zugriff und Anforderungen an das Gerätevertrauen auf allen SaaS-Plattformen.
  • Auf Anzeichen einer Kompromittierung achten, indem Zugriffsprotokolle geprüft werden, die Offenlegung von Domains in Threat-Intelligence-Feeds erfasst und anomale Anmelde- oder API-Aktivitäten erkannt werden.
  • E-Mail- und Phishing-Schutz mit DMARC, DKIM, SPF und E-Mail-Sicherheitstools stärken, um das Risiko gezielter Social-Engineering-Angriffe zu verringern.
  • Die Offenlegung und den Zugriff durch das Prinzip der geringsten Privilegien begrenzen, sensible Abläufe in Tools von Drittanbietern beschränken und öffentlich zugängliche Benutzer- oder Verzeichnisdaten minimieren.
  • Regelmäßige Risikobewertungen von Drittanbietern und Überprüfungen der SaaS-Sicherheitslage durchführen, um Fehlkonfigurationen, übermäßige Berechtigungen und verzögerte Behebungen zu erkennen.
  • Eine konsequente Hygiene für API-Schlüssel umsetzen, indem Geheimnisse regelmäßig ausgetauscht, Token angemessen eingeschränkt und fest im clientseitigen Code hinterlegte Zugangsdaten vermieden werden.
  • Testen Sie Notfallpläne und verwenden Sie Angriffssimulationstools mit Szenarien zu fest hinterlegten Schlüsseln und gezielten Phishing-Angriffen.

Zusammengenommen tragen diese Maßnahmen dazu bei, die Widerstandsfähigkeit von Organisationen zu stärken und gleichzeitig die allgemeine Gefährdung durch den Missbrauch von Zugangsdaten, Fehlkonfigurationen und SaaS-bezogene Sicherheitsrisiken zu verringern.   

Vermeidbare Sicherheitsrisiken 

Dieser Vorfall macht ein vermeidbares Problem deutlich – fest im clientseitigen Code hinterlegte Zugangsdaten – und zeigt erneut, dass selbst größere Organisationen grundlegende Sicherheitskontrollen übersehen können. 

Er veranschaulicht außerdem, wie eine einzelne Fehlkonfiguration in Verbindung mit eingeschränkten Zugriffsbeschränkungen und verzögerter Behebung zu einer lang anhaltenden Offenlegung führen kann. 

Die Auswirkungen gehen über ClickUp hinaus, da viele Organisationen für ihre zentralen Abläufe in hohem Maße auf SaaS-Plattformen von Drittanbietern angewiesen sind. 

einen Zero-Trust-Ansatz verfolgen, bei dem der Zugriff unabhängig von Benutzer, Gerät oder Umgebung fortlaufend überprüft und strikt kontrolliert wird. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.