CVE-2026-12249 Critical CVSS 9.0/10

đź”´ CVE-2026-12249: Critical Schwachstelle

CVE-2026-12249
9.0/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-12249 ist eine kritische Sicherheitslücke in Canonical ADSys bis Version v0.16.2, die eine Man-in-the-Middle-Attacke auf die AD CS-Zertifikatauto-Anmeldung ermöglicht. Das Sicherheitsproblem entsteht durch die Verwendung von unverschlüsseltem HTTP statt HTTPS beim Abruf von CA-Zertifikaten, was zur Vergiftung des Systemvertrauensspeichers führt.

Betroffene Systeme

Die Sicherheitslücke betrifft Canonical ADSys in den Versionen bis einschließlich v0.16.2. Besonders gefährdet sind Ubuntu-Systeme mit aktivierter Active Directory-Integration und AD CS-Zertifikatauto-Anmeldung. Version v0.16.3 und höher beheben das Problem.

Technische Details

Das Schwachstellenroot liegt in der Datei internal/policies/certificate/python/vendor_samba/gp/gp_cert_auto_enroll_ext.py. Beim Abrufen des CA-Zertifikats vom AD CS-Server mittels GetCACert-Funktion nutzt ADSys eine unsichere HTTP-Verbindung statt HTTPS. Dies ermöglicht einem unauthentizierten Angreifer im Netzwerk, den Datenverkehr zwischen dem Ubuntu-Host und dem AD CS-Server abzufangen und zu manipulieren.

Der Angreifer kann ein beliebiges Root-CA-Zertifikat einschleusen, das vom System automatisch akzeptiert und via update-ca-certificates im lokalen Vertrauensspeicher registriert wird. Dies führt zur Vergiftung des systemweiten Vertrauensspeichers (Trust Store Poisoning). Nachfolgende TLS-Verbindungen akzeptieren dann Zertifikate für beliebige Domains, ermöglichen Entschlüsselung und persistente Überwachung des gesamten Datenverkehrs.

Empfohlene Massnahmen

  • Sofortiges Upgrade auf ADSys Version v0.16.3 oder höher durchfĂĽhren
  • ĂśberprĂĽfung des Systemvertrauensspeichers auf verdächtige CA-Zertifikate
  • NetzwerkĂĽberwachung auf unverschlĂĽsselte HTTP-Verbindungen zu AD CS-Servern implementieren
  • Segmentierung des Netzwerks zur Isolierung von AD CS-Traffic erwägen
  • Systemweite TLS-Audits durchfĂĽhren

Bewertung

CVSS 9.0 (Kritisch): Die Kombination aus Netzwerkverfügbarkeit, fehlendem Authentifizierungsmechanismus und Auswirkungen auf die Systemintegrität bewertet diese Lücke als kritisch. Das Risiko der Vertrauensspeichervergiftung mit persistenten Auswirkungen auf alle TLS-Kommunikation macht eine zeitnahe Behebung zwingend erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-12249-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 24.06.2026
Alle CVEs ansehen