CVE-2026-14535 High CVSS 8.8/10

đźź  CVE-2026-14535: High Schwachstelle

CVE-2026-14535
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-14535 ist eine kritische Sicherheitslücke in Trail of Bits fickling bis Version 0.1.11. Eine fehlerhafte Interaktion zwischen zwei Analysepässen ermöglicht die Umgehung von Sicherheitsprüfungen, wodurch unsichere Pickle-Deserialisierung möglich wird. Der CVSS-Score von 8.8 unterstreicht die hohe Kritikalität dieser Schwachstelle.

Betroffene Systeme

Betroffen sind alle Installationen von fickling in Version 0.1.11 und älteren Versionen. Da bisher kein Patch verfügbar ist, sind alle derzeit aktiven Deployments gefährdet, die fickling für Pickle-Sicherheitsprüfungen einsetzen.

Technische Details

Die Schwachstelle resultiert aus einem Design-Fehler im Zusammenspiel zweier Analysepässe:

  • UnsafeImportsML: Ruft unconditional AnalysisContext.shorten_code(node) fĂĽr jeden Import-Knoten auf und registriert verkĂĽrzte Code-Repräsentationen im gemeinsamen Set reported_shortened_code.
  • MLAllowlist: Sollte ĂĽberprĂĽfen, ob Importe in der ML-Allowlist (torch, numpy, transformers etc.) enthalten sind. Erhält jedoch bereits already_reported=True fĂĽr alle Importe und springt die SicherheitsprĂĽfung mit continue ĂĽberall ĂĽber.

Die gemeinsame Mutable State zwischen beiden Pässen vergiftet die Deduplizierungslogik des MLAllowlist-Passes. Dies führt dazu, dass beliebige Standard-Library-Module, die nicht in der UNSAFE_IMPORTS-Denylist enthalten sind, über Pickle-Deserialisierung ausgelöst werden können, während check_safety() LIKELY_SAFE zurückgibt.

Da fickling.load() check_safety() als explizite Sicherheitsgate vor pickle.loads() einsetzt, fĂĽhrt ein LIKELY_SAFE-Verdict zur Deserialisierung und AusfĂĽhrung des Payloads.

Empfohlene Massnahmen

  • Fickling-Instanzen unverzĂĽglich ĂĽberprĂĽfen und ggf. deaktivieren
  • Auf sicherere Pickle-Alternativen wie JSON migrieren
  • Eingabevalidierung und Sandboxing implementieren
  • ZukĂĽnftige Patches zeitnah einspielen

Bewertung

Die Schwachstelle ermöglicht Remote Code Execution durch Pickle-Deserialisierung. Sie stellt eine ernsthafte Bedrohung dar und erfordert sofortige Mitigation.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-14535-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 06.07.2026
Alle CVEs ansehen