„`html
Zusammenfassung
Die Schwachstelle CVE-2026-14750 betrifft das Open-Source-Projekt mjperpinosa stumasy und ermöglicht SQL-Injection-Angriffe über die Notes_controller-Komponente. Mit einem CVSS-Score von 7.3 wird die Sicherheitslücke als kritisch eingestuft. Ein öffentlich verfügbarer Exploit existiert bereits, wodurch das Risiko für produktive Systeme erheblich erhöht ist.
Betroffene Systeme
Betroffen sind alle Versionen des mjperpinosa stumasy-Projekts bis einschlieĂźlich Commit 327d1b0f2915ba79d7ef8ebb74553e987609d9be. Da das Projekt ein Rolling-Release-System verwendet, werden keine spezifischen Versionsnummern vergeben. Systeme mit installiertem mjperpinosa stumasy sollten als potenziell vulnerabel betrachtet werden, sofern keine Patches angewendet wurden.
Technische Details
Die Schwachstelle liegt in der Datei application/PHP/objects/notes/accessing_dictionary_authorization.php in der Funktion Notes_controller::accessing_dictionary_authorization. Der Parameter „Password“ wird nicht ausreichend validiert oder escaped, was eine SQL-Injection ermöglicht. Ein unauthentifizierter Angreifer kann durch manipulation dieses Parameters beliebige SQL-Befehle ausfĂĽhren. Der Angriffsvektor ist netzwerkgestĂĽtzt und erfordert keine Authentifizierung. Potenzielle Auswirkungen umfassen unbefugten Datenzugriff, Datenverlust und Systemkompromittierung.
Empfohlene Massnahmen
1. Sofortige Sicherung: Input-Validierung fĂĽr den Password-Parameter implementieren und parameterisierte SQL-Abfragen (Prepared Statements) verwenden.
2. Monitoring: Logs auf verdächtige SQL-Muster und Datenbankabfragen analysieren.
3. Patching: Verfolgung des Projekts auf verfĂĽgbare Sicherheits-Updates und deren zeitnahe Installation.
4. Web Application Firewall: WAF-Regeln zur Erkennung und Blockierung von SQL-Injection-Mustern implementieren.
5. Datenbankschutz: Datenbankbenutzer mit minimalen erforderlichen Privilegien konfigurieren.
Bewertung
Mit CVSS 7.3 und verfügbarem öffentlichen Exploit stellt diese Schwachstelle ein hohes Risiko dar. Die fehlende Patch-Verfügbarkeit und mangelnde Projektreaktion erschweren die Risikominderung zusätzlich. Betroffene Systeme sollten als priorität behandelt und umgehend geschützt oder isoliert werden.
„`