CVE-2026-45746 Critical CVSS 9.0/10

đź”´ CVE-2026-45746: Critical Schwachstelle

CVE-2026-45746
9.0/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-45746 beschreibt eine kritische Broken Access Control Schwachstelle in Termix, einer webbasierten Server-Management-Plattform. Die Vulnerability ermöglicht es Angreifern, auf aktive File-Manager-Sitzungen anderer Benutzer zuzugreifen und Remote Code Execution (RCE) auf fremden VPS-Instanzen auszuführen. Der CVSS-Score von 9.0 unterstreicht die kritische Natur dieser Sicherheitslücke.

Betroffene Systeme

Termix-Versionen vor 2.3.2 sind vulnerabel. Die Schwachstelle betrifft die File-Manager-Komponente unabhängig von der Deployment-Umgebung oder dem Betriebssystem. Alle Instanzen, die SSH-Terminal-, Tunneling- und Dateibearbeitungsfunktionen nutzen, sind potenziell gefährdet.

Technische Details

Die Vulnerability liegt in der fehlerhaften Validierung des sessionId-Parameters im File Manager. Das Backend vertraut einem vom Client kontrollierbaren Identifier, ohne zu überprüfen, ob dieser zur authentifizierten Benutzer-Session gehört. Ein Angreifer kann den sessionId-Parameter manipulieren und auf fremde aktive Sessions zugreifen.

Da File-Manager-Sessions direkt an SSH-Verbindungen zu Remote-VPS-Instanzen gekoppelt sind, ermöglicht dies unbefugten Zugriff auf fremde Dateisysteme. Die File-Manager-Funktionalität bietet Lese-, Schreib-, Upload- und Ausführungsfähigkeiten, was direkten Command-Execution-Zugriff auf die Remote-Systeme ermöglicht.

Empfohlene Massnahmen

  • Sofortiges Upgrade auf Termix Version 2.3.2 oder höher durchfĂĽhren
  • Audit aller File-Manager-Zugriffe in den Logs durchfĂĽhren, um potenzielle Missbrauchsfälle zu identifizieren
  • SSH-Zugriffsprotokolle auf verdächtige Remote-Aktivitäten ĂĽberprĂĽfen
  • Regelmäßige Sicherheitsupdates implementieren

Bewertung

Diese Schwachstelle stellt eine unmittelbare Bedrohung dar. Die Kombination aus schwacher Zugriffskontrolle und RCE-Funktionalität ermöglicht vollständige Kompromittierung verwalteter VPS-Systeme. Ein Patch ist verfügbar und sollte prioritär eingespielt werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-45746-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 07.06.2026
Alle CVEs ansehen