„`html
CVE-2026-73389: Unauthentifizierte PHP Object Injection in Kalles Addons
Zusammenfassung
Eine kritische Sicherheitslücke in Kalles Addons bis Version 1.0.6 ermöglicht unauthentifizierte Angreifer die Durchführung von PHP Object Injection Attacken. Die Vulnerabilität weist einen CVSS-Score von 9.8 auf und wird als kritisch klassifiziert. Derzeit ist kein Patch verfügbar, was eine sofortige Mitigation erforderlich macht.
Betroffene Systeme
- Kalles Addons Versionen bis 1.0.6
- Alle Installationen ohne Sicherheits-Patches
- Systeme mit öffentlich erreichbarem Plugin
Angriffsvektor: Netzwerk (Network)
Technische Details
Die Vulnerabilität basiert auf unsicherer Deserialisierung von PHP-Objekten. Angreifer können speziell crafted Payloads übermitteln, die bei der Deserialisierung zur Ausführung beliebigen PHP-Codes führen. Der fehlende Input-Validierungsmechanismus ermöglicht es, die Object Injection ohne Authentifizierung auszunutzen.
Folgende Bedingungen ermöglichen die Exploitation:
- Ă–ffentlich erreichbare Endpoints mit ungeschĂĽtzter Deserialisierung
- Fehlende Authentifizierungsmechanismen
- Magic Methods in verfĂĽgbaren Klassen
Empfohlene Massnahmen
- Sofortig: Kalles Addons Plugin deaktivieren und deinstallieren
- Web Application Firewall (WAF) Rules implementieren zur Request-Filterung
- Sicherheits-Logs auf verdächtige Zugriffe analysieren
- Auf offizielle Patch-AnkĂĽndigungen ĂĽberwachen
- Input-Validierung und Deserialisierung-Restriktionen ĂĽberprĂĽfen
- PHP-Sicherheitseinstellungen (disable_classes) konfigurieren
Bewertung
| CVSS-Score: | 9.8 (Kritisch) |
| Patch-Status: | Nicht verfĂĽgbar |
| Exploitierbarkeit: | Sehr hoch |
| Empfehlung: | Deinstallation erforderlich |
„`