CVE-2026-9733 Critical CVSS 9.1/10

🔴 CVE-2026-9733: Critical Schwachstelle

CVE-2026-9733
9.1/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die Perl-Bibliothek Mojolicious::Plugin::Web::Auth::OAuth2 in Version 0.17 und älter weist eine kritische Schwachstelle auf. Das Modul verwendet standardmäßig einen unsicheren State-Parameter für OAuth2-Authentifizierungsprozesse. Die Generierung basiert auf vorhersehbaren Quellen geringer Entropie, was zu Session-Hijacking durch CSRF-Angriffe führen kann.

Betroffene Systeme

Alle Installationen von Mojolicious::Plugin::Web::Auth::OAuth2 bis einschließlich Version 0.17 sind betroffen. Dies umfasst Perl-basierte Webanwendungen, die dieses Modul für OAuth2-Authentifizierung einsetzen und keinen benutzerdefinierten State-Generator implementieren.

Technische Details

Der OAuth2-State-Parameter dient als CSRF-Schutz und sollte kryptographisch sicher und unvorhersehbar sein. Die verwundbare Implementierung nutzt für die Hash-Berechnung:

  • Die Epoch-Zeit (über HTTP Date-Header preisgegeben)
  • Perls rand()-Funktion mit niedriger Entropie
  • SHA-1 als Hashing-Algorithmus

Ein Angreifer kann durch die bekannte Epoch-Zeit und das schwache Zufallselement die gültigen State-Parameter rekonstruieren. Dies ermöglicht die Übernahme von Benutzersessions durch manipulierte OAuth2-Callback-Requests.

Empfohlene Massnahmen

  • Sofortige Mitigation: Implementieren Sie einen benutzerdefinierten, kryptographisch sicheren State-Generator mittels Crypt::Random oder vergleichbaren Lösungen
  • Update abwarten: Überwachen Sie das Projekt auf Sicherheits-Patches
  • Code-Review: Prüfen Sie vorhandene OAuth2-Implementierungen auf State-Parameter-Generierung
  • SameSite-Cookies: Verstärken Sie den CSRF-Schutz durch SameSite-Cookie-Attribute

Bewertung

CVSS v3.1: 9.1 (Critical)

Die kritische Bewertung ist berechtigt: Die Schwachstelle ermöglicht Session-Hijacking mit Netzwerkzugriff, erfordert minimale Privilegien und hat hohe Auswirkungen auf die Vertraulichkeit und Integrität von Benutzerdaten.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-9733-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 25.06.2026
Alle CVEs ansehen