CVE-2026-12183 Critical CVSS 9.8/10

đź”´ CVE-2026-12183: Critical Schwachstelle

CVE-2026-12183
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-12183 beschreibt eine kritische Authentifizierungsschwachstelle im Nefteprodukttekhnika BUK TS-G Gas Station Automation System in den Versionen 2.9.1 bis 2.10.2 unter Linux. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, administrative Funktionen auszuführen und sensible Systemkomponenten zu manipulieren.

Betroffene Systeme

Das Nefteprodukttekhnika BUK TS-G Gas Station Automation System ist betroffen in den Versionen:

  • Version 2.9.1 bis einschlieĂźlich Version 2.10.2
  • Linux-basierte Installationen

Das System wird typischerweise in Tankstellen und Mineralölvertriebsstationen eingesetzt.

Technische Details

Die Schwachstelle basiert auf einer unzureichenden AuthentifizierungsprĂĽfung (CWE-287) im Konfigurationsmodul. Der kritische Fehler manifestiert sich wie folgt:

Authentifizierungsbypass: Der Endpoint /php/ajax-login.php antwortet auf beliebige HTTP-POST-Anfragen mit beliebigen Credentials und retourniert standardmäßig userid=1 (Administrator-Konto). Die Anfrageparameter lauten: action=dologin&login=<any_value>&pwd=<any_value>.

Fehlende Sessionsvalidierung: Nachfolgende privilegierte Endpoints unter /php/ajax-main.php und /modules/* fĂĽhren keine serverseitige Sessionvalidierung durch.

Ein unauthentifizierter Remote-Angreifer kann somit administrative Aktionen ausfĂĽhren und folgende Komponenten manipulieren:

  • Benutzerrichtlinien und Zugriffsverwaltung
  • FĂĽllstandmessgeräte und Dispensersysteme
  • Relaissteuerungen
  • Kassensysteme und Bankterminals
  • Tankkartenverwaltung
  • Preis- und Kundenanzeigen
  • Preisgestaltungsregeln

Empfohlene Massnahmen

  • Sofortige Isolierung: Betroffene Systeme vom Internet-Zugriff trennen
  • Netzwerksegmentierung: Administrative Schnittstellen nur aus vertrauenswĂĽrdigen Netzwerken zugänglich machen
  • Zugriffsschutz: Firewall-Regeln implementieren, um Zugriff auf /php/ und /modules/ zu beschränken
  • Audit-Logs: Alle Zugriffe und Konfigurationsänderungen protokollieren
  • Hersteller-Update: Auf patched Version warten und implementieren

Bewertung

CVSS v3.1 Score: 9.8 (Critical)

Die Schwachstelle erfordert sofortige Remediation aufgrund des Fehlens eines offiziellen Patches und der kritischen Auswirkungen auf Infrastruktur-Steuerungssysteme.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-12183-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 15.06.2026
Alle CVEs ansehen