„`html
Zusammenfassung
CVE-2026-15704 beschreibt eine kritische Authorization-Bypass-Schwachstelle in Eclipse BaSyx Go Components bis Version 1.0.0. Die Vulnerability entsteht durch inkonsistente Behandlung von Trailing Slashes zwischen dem ABAC-Middleware (Attribute-Based Access Control) und dem HTTP-Router Chi. Unauthentizierte Angreifer können durch Anhängen eines Schrägstrichs an geschützte API-Routen die ABAC-Autorisierungsprüfungen umgehen.
Betroffene Systeme
Die Schwachstelle betrifft alle Eclipse BaSyx Go Components Versionen bis einschließlich 1.0.0 mit aktiviertem ABAC-Mechanismus, insbesondere:
- AAS Repository
- Submodel Repository
- AAS Registry
- Submodel Registry
- Concept Description Repository
- Discovery Service
- AAS Environment Upload Service
Technische Details
Der Router verwendet Chi’s `middleware.StripSlashes` zur automatischen Normalisierung von Anfragen mit Trailing Slashes. Eine Anfrage wie `GET /shells/` wird zur Route `GET /shells` weitergeleitet. Das ABAC-Middleware evaluiert jedoch den Original-Request-Path inklusive des abschließenden Schrägstrichs.
Falls die ABAC-Route-Lookup keinen Match für die Slash-suffixierte Route findet, wird die Anfrage durchgelassen. Der Router entfernt anschließend den Slash und führt den geschützten Handler aus – ohne dass die intendierte ABAC-Autorisierungsentscheidung stattgefunden hat.
Dies ermöglicht unbefugten Zugriff auf Read-, Create-, Update-, Delete- und Upload-Operationen je nach Konfiguration, HTTP-Methode und Deployment-Policy.
Empfohlene Maßnahmen
- Sofortiges Update auf Eclipse BaSyx Go Components v1.0.1 oder höher
- Überprüfung der ABAC-Policy-Konfiguration auf gedeployte Systeme
- Aktivierung von Audit-Logging zur Detektion potentieller Exploitations
- Netzwerk-basierte Kontrollen zur Anfrage-Normalisierung erwägen
Bewertung
CVSS v3.1: 9.8 (Critical)
Das kritische Risiko ist durch die netzwerkgestützte Ausnutzbarkeit ohne Authentifizierung und die großflächigen Auswirkungen auf Datenschutz und -integrität begründet.
„`