„`html
Zusammenfassung
CVE-2026-63227 beschreibt eine kritische Sicherheitslücke in Koollab LMS, die es authentifizierten Benutzern mit der Rolle eines Moduldesigners ermöglicht, SCORM-Dateien ohne angemessene Validierung hochzuladen. Durch das Einfügen einer PHP-Webshell in ein SCORM-Paket können Angreifer arbitrary Code auf dem betroffenen Server ausführen und vollständige Kontrolle über das System erlangen.
Betroffene Systeme
Die SicherheitslĂĽcke betrifft verschiedene Versionen von Koollab LMS. Der Schweregrad und die weite Verbreitung dieser Lernplattform machen diese Vulnerability zu einer kritischen Bedrohung fĂĽr Bildungseinrichtungen und Unternehmen, die dieses System einsetzen.
Technische Details
Die Vulnerability liegt in der unzureichenden Validierung und Filterung von hochgeladenen SCORM-Paketen. SCORM (Sharable Content Object Reference Model) ist ein Standard für E-Learning-Inhalte, der verschiedene Dateitypen enthält. Das vulnerable System speichert hochgeladene Pakete in einem öffentlich erreichbaren Verzeichnis ohne Überprüfung des Inhalts.
Ein Angreifer kann ein SCORM-Paket erstellen, welches eine PHP-Datei mit Webshell-Code enthält. Nach dem Upload wird diese Datei im Web-Root gespeichert und ist direkt über HTTP abrufbar, was zu Remote Code Execution (RCE) führt. Die fehlende Dateiendung-Validierung und Sandbox-Isolation ermöglichen die Ausführung der PHP-Datei mit den Berechtigungen des Webservers.
Empfohlene Massnahmen
- Deaktivieren Sie die SCORM-Upload-Funktionalität bis zur Verfügbarkeit eines Patches
- Implementieren Sie strikte Whitelisting-Regeln für zulässige Dateitypen
- Speichern Sie Uploads auĂźerhalb des Web-Root-Verzeichnisses
- Aktivieren Sie ausführliches Logging und Monitoring von Upload-Aktivitäten
- Überprüfen Sie Web-Server-Logs auf verdächtige PHP-Ausführungen
Bewertung
Mit einem CVSS-Score von 9,9 und dem Fehlen eines Patches stellt diese Vulnerability eine unmittelbare Bedrohung dar. Die Anforderung einer Authentifizierung reduziert das externe Angriffsrisiko, interne Bedrohungen durch böswillige Moduldesigner bleiben jedoch bestehen.
„`