CVE-2026-57898 Critical CVSS 9.0/10

đź”´ CVE-2026-57898: Critical Schwachstelle

CVE-2026-57898
9.0/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-57898 ist eine kritische Sicherheitslücke in Eclipse BaSyx Java Server SDK (Versionen 2.0.0-milestone-05 bis 2.0.0-milestone-12), die es unauthentifizierten Angreifern ermöglicht, beliebige Dateien auf dem Server zu schreiben. Die Schwachstelle existiert ausschließlich in Deployments mit MongoDB-Backend und kann zu Remote Code Execution (RCE) führen.

Betroffene Systeme

  • Eclipse BaSyx Java Server SDK 2.0.0-milestone-05 bis 2.0.0-milestone-12
  • AusschlieĂźlich MongoDB-Backend-Konfigurationen
  • InMemory-Backend ist nicht betroffen

Technische Details

Die SicherheitslĂĽcke liegt in der AAS-Thumbnail-Upload-Funktion. Das System akzeptiert einen clientseitig kontrollierten fileName-Parameter, der:

  • Als Repository-SchlĂĽssel verwendet wird
  • Bei der Thumbnail-Abfrage als lokaler Dateisystempfad behandelt wird
  • Im MongoDB-Backend nicht normalisiert oder validiert wird

Ein Angreifer kann Thumbnail-Inhalte mit absoluten Pfaden oder Pfad-Traversal-Sequenzen (z.B. ../../../) hochladen und durch Thumbnail-Abruf zum Schreiben an beliebigen Dateisystempfaden fĂĽhren.

Angriffsvektor: Netzwerk (unauthentifiziert)

Auswirkung: Dateischreiben mit Berechtigungen des Java-Prozesses – potenzielle RCE durch Überschreiben von ausführbaren Dateien oder Konfigurationen.

Empfohlene Massnahmen

  • SofortmaĂźnahme: Upgrade auf Eclipse BaSyx Java Server SDK 2.0.0-milestone-13 oder aktueller
  • MongoDB-Backend-Deployments als kritisch einstufen
  • Dateisystem-Berechtigungen des Java-Prozesses minimieren
  • Netzwerkzugriff zur AAS-Thumbnail-API beschränken
  • Thumbnail-Upload-Funktionalität deaktivieren, falls nicht erforderlich

Bewertung

CVSS 3.1: 9.0 (Critical) – Hohe Verfügbarkeit und Integritätsauswirkungen, niedriger Angriffskomplexität, ohne Authentifizierung erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-57898-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 16.07.2026
Alle CVEs ansehen