„`html
CVE-2026-45552: Kritische Authentifizierungs- und AutorisierungslĂĽcke in Roxy-WI
Zusammenfassung
Roxy-WI, eine Web-Verwaltungsschnittstelle für HAProxy, Nginx, Apache und Keepalived, enthält eine kritische Sicherheitslücke in den Versionen 8.2.6.4 und älter. Die Vulnerability ermöglicht es authentifizierten Benutzern mit minimalen Rechten, auf administrative Funktionen zuzugreifen und Konfigurationen auf allen verwalteten Servern zu manipulieren, unabhängig von Mandantenzugehörigkeit oder Rollenzuweisungen.
Betroffene Systeme
- Roxy-WI Version 8.2.6.4 und älter
- Installationen mit Standard-Gast-Benutzer (Role 4)
- Systeme mit mehreren Mandanten/Tenants
Technische Details
Die Schwachstelle liegt in der unzureichenden Zugriffskontrolle der Install-Blueprint-Endpunkte (app/routes/install/routes.py). Folgende Funktionen sind betroffen:
- install_exporter
- install_waf
- install_geoip
- check_geoip
- get_exporter_version
- get_task_status
Diese Endpunkte implementieren weder @page_for_admin-Dekoratoren noch Validierungsaufrufe wie roxywi_common.is_user_has_access_to_its_group() oder check_is_server_in_group(). Der Blueprint erzwingt nur JWT-Authentifizierung global, ohne rollenbasierte oder gruppenbezogene Autorisierung auf Endpunkt-Ebene zu prĂĽfen.
Angreifer können direkt Ansible-Playbooks mit SSH-Credentials des Zielservers ausführen, die mit Sudo-Rechten konfiguriert sind.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf eine gepatchte Version durchfĂĽhren (wenn verfĂĽgbar)
- Interimsmassnahme: WAF/IP-Filtering fĂĽr Install-Endpoints implementieren
- Audits auf verdächtige Exporter/WAF-Installation durchführen
- Begrenzte Gast-Account-Rechte ĂĽberprĂĽfen und neu bewerten
- Server-Credentials mit reduziertem Scope neu generieren
Bewertung
CVSS Score: 9.9 (Critical)
Angriffsvektor: Netzwerk | Authentifizierung: Erforderlich | Komplexität: Niedrig
Diese Vulnerability stellt eine unmittelbare Bedrohung für Multi-Tenant-Umgebungen dar und ermöglicht Lateral Movement und Privilege Escalation.
„`