CVE-2026-72603 Critical CVSS 9.9/10

đź”´ CVE-2026-72603: Critical Schwachstelle

CVE-2026-72603
9.9/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Eine kritische OS-Command-Injection-Anfälligkeit wurde in wg-easy Version 15.3.0 identifiziert. Die Schwachstelle ermöglicht es Benutzern mit der Berechtigung clients.create, beliebige Befehle mit Root-Privilegien auszuführen. Der Angriff erfolgt durch die Injection von newline-delimitierten WireGuard PostUp-Direktiven in das Clientnamen-Feld. Mit einem CVSS-Score von 9.9 ist dies eine kritische Schwachstelle.

Betroffene Systeme

  • wg-easy Version 15.3.0 und möglicherweise frĂĽhere Versionen
  • Systeme mit WireGuard-Installation und aktiviertem wg-easy Interface
  • Umgebungen mit privilegierten Benutzern, die clients.create-Berechtigungen besitzen

Technische Details

Die Anfälligkeit entsteht durch unzureichende Validierung und Sanitization der Clientnamen-Eingaben. Der eingegebene Clientname wird direkt in die WireGuard-Konfigurationsdatei geschrieben, ohne Newline-Zeichen zu neutralisieren. Dies ermöglicht einem Angreifer, zusätzliche WireGuard-Direktiven einzuschleusen.

Durch das Einfügen von \n in das Namenfeld können PostUp-Direktiven manipuliert werden. Diese werden anschließend von wg-quick mit Root-Privilegien ausgeführt. Ein Angreifer kann somit beliebige Systembefehle mit höchsten Privilegien ausführen.

Angriffsvektor: Network | Authentifizierung erforderlich: Ja (clients.create Berechtigung)

Empfohlene Massnahmen

  • Sofortige Aktualisierung von wg-easy auf eine gepatchte Version durchfĂĽhren
  • Beschränkung der clients.create-Berechtigung auf vertrauenswĂĽrdige Administratoren
  • Implementierung von Input-Validierung und Output-Encoding fĂĽr Konfigurationsdateien
  • Monitoring von WireGuard-Konfigurationsänderungen aktivieren
  • Systemweise Audits fĂĽr verdächtige ProzessausfĂĽhrungen durchfĂĽhren
  • Least-Privilege-Prinzipien fĂĽr Benutzerzugriffe ĂĽberprĂĽfen

Bewertung

CVSS-Score: 9.9 (Critical)

Patch-Status: Kein Patch verfĂĽgbar

Priorität: Höchste – Sofortige Maßnahmen erforderlich

Diese Schwachstelle ermöglicht vollständige Systemkompromittierung und erfordert unmittelbare Gegenmaßnahmen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-72603-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 13.08.2026
Alle CVEs ansehen