„`html
Zusammenfassung
CVE-2026-19851 ist eine kritische SicherheitslĂĽcke in Tuleap Enterprise Edition (Versionen 17.0 bis 17.5), die auf der Verwendung von Standard-Passwörtern basiert. Die Schwachstelle ermöglicht es Angreifern, sich in Benutzerkonten einzuloggen, die während XML-Importe erstellt wurden. Mit einem CVSS-Wert von 7.7 wird die Vulnerability als „High“ eingestuft.
Betroffene Systeme
- Tuleap Enterprise Edition 17.0 bis 17.5
- Systeme mit aktivierter XML-Import-Funktionalität
- Installationen mit nicht angepassten Standard-Credentials
Angriffsvektor: Network (NetzwerkgestĂĽtzt)
Technische Details
Bei der XML-Import-Funktion in Tuleap werden neue Benutzerkonten mit vordefinierten Standard-Passwörtern initialisiert. Diese Passwörter werden nicht ausreichend dokumentiert oder erzwingen keinen Wechsel beim ersten Login. Angreifer mit Netzwerkzugriff auf die Tuleap-Instanz können diese bekannten Credentials nutzen, um sich als importierte Benutzer zu authentifizieren und Zugriff auf sensible Projektdaten und Systemfunktionen zu erlangen.
Empfohlene Massnahmen
- Sofortige Aktion: Alle während XML-Importen erstellten Benutzerkonten identifizieren und manuell Passwörter zurücksetzen
- Zugriffskontrolle: Netzwerkzugang zu Tuleap-Instanzen mittels Firewall-Regeln beschränken
- Monitoring: Verdächtige Anmeldeversuche protokollieren und analysieren
- Patch-Einspielen: Auf eine aktualisierte Version upgraden, sobald verfĂĽgbar
- Audit-Logs: Importierte Konten und deren Aktivitäten überprüfen
Bewertung
Kritikalität: High (CVSS 7.7)
Patch-Status: Keine offizielle Lösung verfügbar
Exploitierbarkeit: Hoch – erfordert nur Netzwerkzugriff und bekannte Credentials
Organisationen sollten die beschriebenen Massnahmen priorisieren und ihre Tuleap-Infrastruktur regelmässig auf kompromittierte Konten überprüfen.
„`