CVE-2026-45750 Critical CVSS 9.0/10

đź”´ CVE-2026-45750: Critical Schwachstelle

CVE-2026-45750
9.0/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-45750 betrifft Termix, eine webbasierte Server-Management-Plattform mit SSH-Terminal-, Tunneling- und Dateibearbeitungsfunktionen. Eine unzureichende Eingabevalidierung im File-Manager-Endpunkt ermöglicht Command Injection über Shell-Substitution. Das Schweregrad ist Critical mit CVSS 9.0.

Betroffene Systeme

Termix-Versionen vor 2.3.2 sind anfällig. Die Lücke betrifft alle Installationen, bei denen der File-Manager-Komponente aktiviert ist. Ein Patch ist verfügbar; ein Update wird dringend empfohlen.

Technische Details

Der GET-Endpunkt /ssh/file_manager/ssh/resolvePath verarbeitet den path-Parameter unsicher. Der Parameter wird direkt in einen Shell-Befehl eingebettet und ĂĽber die aktive SSH-Session ausgefĂĽhrt. Obwohl der Wert in doppelte AnfĂĽhrungszeichen gesetzt wird, werden nur AnfĂĽhrungszeichen selbst escaped.

Dies fĂĽhrt zu einer Command-Injection-Schwachstelle: Shell-Substitutionssyntax wie $(Befehl) oder `Befehl` wird von der Remote-Shell interpretiert. Ein Angreifer kann beliebige Befehle mit den Privilegien des SSH-Benutzers ausfĂĽhren.

Beispiel: Ein manipulierter Request könnte lauten:
GET /ssh/file_manager/ssh/resolvePath?path=test$(malicious_command)

Die Validierung durch Escaping von AnfĂĽhrungszeichen ist unzureichend, da andere Shell-Metacharakterze nicht gefiltert werden.

Empfohlene Massnahmen

  • Sofortiges Update: Upgraden Sie auf Termix 2.3.2 oder neuere Versionen
  • Netzwerk-Segmentierung: Beschränken Sie den Zugriff auf die Termix-Plattform auf vertrauenswĂĽrdige IP-Adressen
  • WAF-Regeln: Implementieren Sie Web Application Firewall-Regeln zur Erkennung verdächtiger Parameter
  • Monitoring: Ăśberwachen Sie Logs auf ungewöhnliche Shell-Befehle und Path-Parameter
  • Least Privilege: SSH-Benutzer mit minimalen erforderlichen Rechten konfigurieren

Bewertung

Mit CVSS 9.0 und unbegrenztem Netzwerkzugriff stellt diese Lücke ein hohes Risiko dar. Remote Code Execution mit Benutzer-Kontext-Privilegien ermöglicht Datendiebstahl, Systemkompromittierung und laterale Bewegung im Netzwerk. Ein sofortiges Patching ist erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-45750-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 07.06.2026
Alle CVEs ansehen