„`html
Zusammenfassung
CVE-2026-16247 ist eine lokale Schwachstelle in _connect.BRAIN-Versionen vor 5.06 mit hohem Schweregrad (CVSS 7.3). Die Vulnerability ermöglicht eine Privilege-Escalation durch fehlerhafte Konfiguration von Dateisystemberechtigungen während der Installation.
Betroffene Systeme
Folgende Versionen sind betroffen:
- _connect.BRAIN vor Version 5.06
- Bizerba _connect.BRAIN Suite
- Bizerba BCT (Bizerba Checkout Terminal)
Die Schwachstelle betrifft vornehmlich Windows-basierte Installationen mit dem Installationspfad %ProgramData%.
Technische Details
Während der Installation führt LogPathConfig.exe kritische Konfigurationsschritte aus. Das Tool modifiziert die NTFS-Berechtigungen im %ProgramData%-Verzeichnis fehlerhaft:
- Bestehende Zugriffsschutzlisten werden gelöscht
- Die Windows-Gruppe „Everyone“ erhält vollständige Kontrolle (Full Control)
- Berechtigungen werden nicht auf die Bizerba-Anwendungsverzeichnisse beschränkt
- Folgende Pfade sind betroffen: %ProgramData%\Bizerba\_connect.BRAIN und %ProgramData%\Bizerba\BCT
Dies ermöglicht es lokalen Benutzern ohne Administratorrechte, sensible Dateien zu lesen, zu modifizieren oder zu löschen. Ein Angreifer kann damit Anwendungsdaten manipulieren oder Privilege-Escalation durchführen.
Empfohlene Massnahmen
- Sofort: Upgrade auf _connect.BRAIN 5.06 oder höher durchführen
- Interim-Lösung: Manuelle Korrektur der NTFS-Berechtigungen auf %ProgramData%\Bizerba\ durchführen. Nur SYSTEM, Administratoren und der Bizerba-Anwendungsbenutzer sollten Zugriff haben
- Monitoring: Überwachung auf unbefugte Änderungen in den Bizerba-Verzeichnissen implementieren
- Audit: Bestehende Installationen vor Version 5.06 überprüfen und Berechtigungen korrigieren
Bewertung
CVSS-Score: 7.3 (High)
Die Schwachstelle erfordert lokalen Zugriff, stellt aber eine erhebliche Risiko dar. Sie ermöglicht Datenverlust, Datenmanipulation und potenzielle Systemkompromittierung. Da kein Patch für betroffene Versionen verfügbar ist, muss umgehend aktualisiert werden.
„`