CVE-2026-14635 High CVSS 7.3/10

🟠 CVE-2026-14635: High Schwachstelle

CVE-2026-14635
7.3/10
High
Nein
Various
Network

„`html

Zusammenfassung

In der Ecommerce-CodeIgniter-Bootstrap-Anwendung des Entwicklers kirilkirkov wurde eine Path-Traversal-Schwachstelle entdeckt. Die Vulnerability mit der ID CVE-2026-14635 betrifft die Komponente „Vendor Multi-Image Endpoint“ und ermöglicht es Angreifern, durch Manipulation des Parameters „folder“ auf Dateisystembereiche außerhalb des vorgesehenen Verzeichnisses zuzugreifen. Der CVSS-Score von 7.3 klassifiziert diese Schwachstelle als High-Risk.

Betroffene Systeme

Betroffen ist kirilkirkov Ecommerce-CodeIgniter-Bootstrap bis einschließlich Commit 222ff31c06687b1c6d0e1ab63953f82c3674c52b. Da das Projekt ein Rolling-Release-Modell verwendet, sind keine spezifischen Versionsnummern für vulnerable oder gepatchte Releases verfügbar. Systeme mit dieser Komponente müssen überprüft werden.

Technische Details

Die Schwachstelle befindet sich in der Datei application/modules/vendor/controllers/AddProduct.php im Vendor Multi-Image Endpoint. Durch unsachgemäße Validierung des „folder“-Parameters ist eine Path-Traversal-Attacke möglich. Ein Angreifer kann mittels spezieller Eingaben (z.B. „../“) die Verzeichnisstruktur traversieren und auf sensitive Dateien außerhalb des Zielverzeichnisses zugreifen.

Der Angriffsvektor ist netzwerkbasiert (Network), was bedeutet, dass die Schwachstelle ohne Authentication oder physischen Zugriff remotely ausgenutzt werden kann. Ein funktionierender Exploit ist bereits öffentlich verfügbar.

Empfohlene Massnahmen

  • Anwendung des Security-Patches 2a9497ff11f36e573ad99e1c357ff0e6ded49745 durchführen
  • Input-Validierung für den „folder“-Parameter implementieren
  • Whitelist-basierte Pfadverwaltung etablieren
  • Web Application Firewall (WAF) mit entsprechenden Regeln konfigurieren
  • Logs auf verdächtige Dateizugriffe überwachen

Bewertung

Die Kombination aus hohem CVSS-Score (7.3), öffentlich verfügbarem Exploit und der Möglichkeit unauthentifizierter Remote-Ausnutzung macht diese Schwachstelle zu einer ernsthaften Bedrohung. Betroffene Systeme sollten prioritär gepatcht werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-14635-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 06.07.2026
Alle CVEs ansehen