„`html
Zusammenfassung
CVE-2026-54133 beschreibt eine kritische Remote Code Execution (RCE) Sicherheitslücke in jmespath.php vor Version 2.9.1. Die Schwachstelle ermöglicht es Angreifern, beliebigen PHP-Code auszuführen, wenn die JmesPath\CompilerRuntime-Komponente mit benutzergesteuerten JMESPath-Ausdrücken verwendet wird. Das CVSS-Bewertung von 9.8 unterstreicht die kritische Natur dieser Vulnerability.
Betroffene Systeme
Alle jmespath.php-Installationen mit Versionen vor 2.9.1 sind betroffen. Das Paket wird in PHP-Anwendungen verwendet, um JMESPath-Funktionalität für JSON-Datenextraktion bereitzustellen. Systeme, die externe oder benutzergesteuerte JMESPath-Ausdrücke verarbeiten, sind besonders gefährdet.
Technische Details
Die Sicherheitslücke liegt im Code-Generation-Mechanismus des Compilers. Bei der Verarbeitung von JMESPath-Ausdrücken werden Funktionsnamen direkt in generierte PHP-Quellen eingefügt, ohne diese ausreichend zu escapen. Ein gezielt konstruierter Ausdruck kann dazu führen, dass die Compiler-Cache-Datei ausführbaren, angreifer-kontrollierten PHP-Code enthält.
Dieser Code wird anschließend vom Compiler Runtime geladen und ausgeführt. Die Angriffsvektor ist netzwerkgestützt, keine Authentifizierung erforderlich, und die Auswirkungen sind maximal (Vertraulichkeit, Integrität und Verfügbarkeit kompromittiert).
Empfohlene Massnahmen
- Sofort: Aktualisierung auf jmespath.php Version 2.9.1 oder später durchführen
- Workaround: Disable
JP_PHP_COMPILEFlag - Alternativ:
AstRuntimestattCompilerRuntimefĂĽr untrusted expressions verwenden - Validierung: Alle JMESPath-AusdrĂĽcke von Benutzereingaben streng validieren und filtern
- Monitoring: Log-Dateien auf verdächtige Cache-Generierungen überwachen
Bewertung
CVSS Score: 9.8 (Critical)
Diese Vulnerability erfordert sofortige Aufmerksamkeit. Unternehmen sollten ihre jmespath.php-Installationen prioritär überprüfen und aktualisieren. Bis zum Patchen sollten Workarounds implementiert werden, besonders wenn Systeme externe JMESPath-Ausdrücke verarbeiten.
„`