CVE-2026-12198 High CVSS 7.3/10

đźź  CVE-2026-12198: High Schwachstelle

CVE-2026-12198
7.3/10
High
Nein
Various
Network

„`html

Zusammenfassung

Eine Path-Traversal-Schwachstelle wurde in Microweber bis Version 2.0.20 identifiziert. Die Vulnerabilität betrifft den API-Endpunkt /api_nosession/thumbnail_img und ermöglicht es Angreifern, durch Manipulation des Parameters cache_path_relative auf Dateien außerhalb des vorgesehenen Verzeichnisses zuzugreifen. Der CVSS-Score von 7.3 klassifiziert dies als High-Severity-Sicherheitsrisiko.

Betroffene Systeme

Betroffen sind alle Installationen von Microweber in den Versionen bis einschlieĂźlich 2.0.20. Das CMS wird in verschiedenen Produktivumgebungen eingesetzt und stellt fĂĽr betroffene Systeme ein erhebliches Sicherheitsrisiko dar. Der Hersteller wurde frĂĽhzeitig benachrichtigt, reagierte jedoch nicht auf die Disclosure-Mitteilung.

Technische Details

Die Schwachstelle liegt in der unsicheren Verarbeitung des cache_path_relative-Parameters im API-Endpunkt /api_nosession/thumbnail_img. Die Funktion userfiles_path validiert die Benutzereingabe nicht ausreichend, was es einem unauthentifizierten Angreifer ermöglicht, Pfad-Traversal-Sequenzen wie ../ einzuschleusen. Dies führt zu unautorisierten Dateizugriffen auf dem Server.

Da der Endpunkt ohne Session-Authentifizierung erreichbar ist (api_nosession), kann die Vulnerabilität vollständig remote und ohne Authentifizierung ausgenutzt werden. Ein Proof-of-Concept ist öffentlich verfügbar, was das Risiko für aktive Ausnutzung erheblich erhöht.

Empfohlene Massnahmen

  • Sofortige ĂśberprĂĽfung aller Microweber-Installationen auf betroffene Versionen
  • Einschränkung des Zugriffs auf den /api_nosession/-Endpunkt durch Web Application Firewalls oder Netzwerk-ACLs
  • Implementierung von Input-Validierung und Whitelist-Filtering fĂĽr Dateipfade
  • Regelmäßiges Monitoring von Zugriffsprotokollen auf verdächtige Pfad-Traversal-Anfragen
  • Abwarten und Installation zukĂĽnftiger Sicherheits-Patches

Bewertung

Kritikalität: Hoch | Angriffsvektor: Netzwerk | Authentifizierung: Nicht erforderlich

Die fehlende Patch-Verfügbarkeit und öffentlich bekannte Exploits machen eine schnelle Gegenmaßnahme erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-12198-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 15.06.2026
Alle CVEs ansehen