„`html
CVE-2026-78286: Kritische PHP Object Injection in Geo Controller
Zusammenfassung
Eine kritische Sicherheitslücke wurde in Geo Controller bis Version 8.9.8 identifiziert. Die Unauthenticated PHP Object Injection ermöglicht es Angreifern, über das Netzwerk beliebigen Code auszuführen, ohne sich authentifizieren zu müssen. Mit einem CVSS-Score von 9.8 stellt diese Schwachstelle eine erhebliche Bedrohung dar.
Betroffene Systeme
- Geo Controller Versionen bis 8.9.8
- Alle Installationen ohne Sicherheits-Patches
- Systeme mit öffentlicher Netzwerkzugänglichkeit
Technische Details
Die Vulnerabilität basiert auf unsicherer Deserialisierung von PHP-Objekten in der Geo Controller-Anwendung. Angreifer können manipulierte serialisierte Objekte an anfällige Endpunkte übermitteln, ohne Authentifizierung zu benötigen. Dies führt zur Remote Code Execution (RCE) mit Systemrechten des Webservers.
Der Angriffsvektor erfolgt über das Netzwerk durch HTTP-POST-Requests mit präparierten Payloads. Die fehlende Eingabevalidierung und Objektverifikation ermöglicht die Exploitation von Magic Methods und bekannten Gadget Chains.
Empfohlene Massnahmen
- Sofortige Deaktivierung der betroffenen Geo Controller-Installation
- Isolierung betroffener Systeme vom öffentlichen Netzwerk
- ĂśberprĂĽfung von Systemprotokollen auf Exploit-Versuche
- Web Application Firewall (WAF) mit Signatures fĂĽr PHP Object Injection aktivieren
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
Schweregrad: Critical (CVSS 9.8)
Patch-Status: Kein Patch verfĂĽgbar
Empfehlung: Diese LĂĽcke erfordert sofortige MaĂźnahmen. Bis zu einem verfĂĽgbaren Patch sollten kompensatorische Kontrollen implementiert werden.
„`