„`html
CVE-2026-14453: Server-Side Template Injection in Centreon Open-Tickets
Zusammenfassung
Eine kritische Server-Side Template Injection (SSTI) Sicherheitslücke existiert im Centreon centreon-open-tickets Modul. Die Schwachstelle ermöglicht authentifizierten Benutzern die Ausführung von beliebigem Code auf dem Server. Das message_confirm Feld wird ohne Sanitization gespeichert und mittels Smarty Template Engine ohne aktivierte Sicherheitsrichtlinien verarbeitet.
Betroffene Systeme
Das Centreon Infrastructure Monitoring Produkt ist von dieser Sicherheitslücke betroffen. Alle Versionen des centreon-open-tickets Moduls, die die genannte Vulnerability aufweisen, gelten als anfällig. Eine genaue Versionierung ist erforderlich, um betroffene Instanzen zu identifizieren.
Technische Details
Angriffsvektor: Network-basiert, erfordert Authentifizierung
Schweregrad (CVSS 9.6): Critical
Die Vulnerability basiert auf unzureichender Input-Validierung des message_confirm Feldes. Attackers können Smarty Template Syntax injizieren, z.B. {php}…{/php} oder {$smarty.version}, um Code auszufĂĽhren. Da keine Security Policy aktiviert ist, werden diese Konstrukte direkt verarbeitet. Dies fĂĽhrt zu:
- Remote Code Execution (RCE)
- Offenlegung von Umgebungsvariablen und Secrets
- Potenzielle Beeinträchtigung der Plattformverfügbarkeit
- Laterale Bewegung im Netzwerk
Empfohlene Massnahmen
- Sofortig: Input-Validierung und Sanitization des message_confirm Feldes implementieren
- Smarty Security Policy aktivieren und restriktive Einstellungen konfigurieren
- Rollenbasierte Zugriffskontrolle auf das Modul verschärfen
- Web Application Firewall (WAF) Rules fĂĽr Template Injection Patterns deployen
- Logs auf verdächtige Template-Syntax überwachen
- Patch abwarten und zeitnah einspielen, sobald verfĂĽgbar
Bewertung
Diese Sicherheitslücke stellt ein kritisches Risiko dar. Die Kombination aus unauthentifiziertem RCE-Potenzial und fehlender Mitigation erfordert sofortige Aufmerksamkeit. Betroffene Instanzen sollten isoliert und umgehend gepatcht werden. Ein Workaround über einschränkende WAF-Rules wird bis zur Verfügbarkeit eines offiziellen Patches empfohlen.
„`