„`html
Zusammenfassung
CVE-2026-48207 ist eine kritische Schwachstelle in Apache Fory PyFory mit einem CVSS-Score von 9.8. Die Vulnerability ermöglicht die Umgehung von DeserializationPolicy-Validierungsmechanismen während der Deserialisierung von nicht vertrauenswürdigen Daten. Angreifer können diese Lücke ausnutzen, um beliebigen Code auf betroffenen Systemen auszuführen.
Betroffene Systeme
Apache Fory PyFory vor Version 1.0.0 ist anfällig für diese Schwachstelle. Das Problem tritt ausschließlich auf, wenn:
- Python-native Mode aktiviert ist
- Strict Mode deaktiviert ist
- Anwendungen sich auf DeserializationPolicy zur Beschränkung unsicherer Klassen, Funktionen oder Modul-Attribute verlassen
Technische Details
Die Schwachstelle befindet sich im ReduceSerializer von PyFory. Der Serializer implementiert eine fehlerhafte Validierungslogik, die eine Umgehung der DeserializationPolicy-Hooks während zweier kritischer Operationen ermöglicht:
- Reduce-State Restoration: Bei der Wiederherstellung von Serialisierungszuständen werden DeserializationPolicy-Checks nicht konsistent durchgeführt
- Global-Name Resolution: Während der Auflösung globaler Namen können unsichere Klassen und Funktionen geladen werden, ohne die definierten Policies zu beachten
Durch geschickte Konstruktion von serialisierten Payloads können Angreifer DeserializationPolicy-Einschränkungen umgehen und auf normalerweise blockierte Klassen, Funktionen oder Modul-Attribute zugreifen. Dies führt zu Remote Code Execution (RCE).
Empfohlene Massnahmen
Apache empfiehlt dringend das unmittelbare Upgrade auf Version 1.0.0 oder später. Diese Version implementiert korrekte DeserializationPolicy-Validierung für alle ReduceSerializer-Codepfade und behebt die identifizierte Sicherheitslücke vollständig.
Interim-Massnahmen: Bis ein Patch verfĂĽgbar ist, sollten Organisationen:
- Strict Mode aktivieren, um zusätzliche Sicherheitsvalidierungen zu erzwingen
- Die Deserialisierung von Daten aus nicht vertrauenswĂĽrdigen Quellen minimieren
- Systeme mit PyFory hinter Sicherheits-Gateways isolieren
Bewertung
Schweregrad: Critical | CVSS v3.1: 9.8
Die hohe Bewertung ist gerechtfertigt durch das vollständige Umgehungspotenzial von Sicherheitsmechanismen und die mögliche Remote Code Execution über das Netzwerk ohne Authentifizierung.
„`