„`html
Zusammenfassung
Die Schwachstelle CVE-2026-36576 ist eine kritische OS-Command-Injection-Lücke in der app.py-Komponente des openlabs docker-wkhtmltopdf-aas. Sie ermöglicht Angreifern, beliebige Befehle auf dem Host-System auszuführen. Mit einem CVSS-Score von 9.8 wird diese Vulnerabilität als kritisch eingestuft.
Betroffene Systeme
Betroffen sind alle Versionen des openlabs docker-wkhtmltopdf-aas bis einschließlich Commit 9f50579. Das Tool wird häufig zur serverseitigen HTML-zu-PDF-Konvertierung eingesetzt. Die Schwachstelle gefährdet insbesondere folgende Umgebungen:
- Docker-Container mit wkhtmltopdf-Diensten
- Webanwendungen mit integrierter PDF-Generierung
- Microservices-Architekturen mit dokumenterstellenden APIs
Technische Details
Die Vulnerabilität liegt in der unzureichenden Eingabevalidierung der app.py-Komponente. Angreifer können über speziell manipulierte POST-Requests Shell-Metacharakter in die Verarbeitungspipeline einschleusen. Da die Eingaben direkt an OS-Befehle weitergeleitet werden, führt dies zu Command Injection.
Der Angriffsvektor ist Netzwerk-basiert, was das Ausnutzungsrisiko erhöht. Keine Authentifizierung oder Benutzerinteraktion ist erforderlich. Ein Exploit kann bereits mit Standard-HTTP-Tools durchgeführt werden.
Empfohlene Massnahmen
Sofortmassnahmen:
- Betroffene Instanzen aus dem Produktivbetrieb nehmen oder Zugriff beschränken
- Netzwerk-Level Kontrollen implementieren (WAF-Regeln)
- Input-Validierung erweitern oder Sandbox-Umgebungen nutzen
Mittelfristig:
- Monitoring auf verdächtige POST-Requests mit Shell-Befehlen implementieren
- Alternative PDF-Generierungslösungen evaluieren
- Container mit eingeschränkten Berechtigungen ausführen (non-root)
Bewertung
Mit CVSS 9.8 und dem Fehlen eines Patches ist diese Schwachstelle von höchster Priorität. Die Kombination aus kritischem Schweregrad, Netzwerk-Zugänglichkeit und fehlender offizieller Lösung macht sofortige Gegenmaßnahmen erforderlich. Organisationen sollten umgehend ihre Infrastruktur überprüfen und entsprechende Schutzmaßnahmen implementieren.
„`