CVE-2026-36670 High CVSS 8.8/10

🟠 CVE-2026-36670: High Schwachstelle

CVE-2026-36670
8.8/10
High
Nein
Various
Network

„`html




CVE-2026-36670 – Time-Based Blind SQL Injection in OpenSIPS Control Panel

CVE-2026-36670: SQL Injection in OpenSIPS Control Panel

Zusammenfassung

In OpenSIPS Control Panel (opensips-cp) Versionen vor 9.3.3 existiert eine Time-Based Blind SQL Injection Schwachstelle im Modul alias_management. Authentifizierte Angreifer können durch Manipulation des GET-Parameters ‚table‘ in der Datei alias_management.php beliebige SQL-Befehle ausführen. Die Schwachstelle wird mit CVSS 8.8 als hochschwerwiegend eingestuft.

Betroffene Systeme

  • OpenSIPS Control Panel (opensips-cp) vor Version 9.3.3
  • Alle Plattformen und Betriebssysteme
  • Installationen mit aktiviertem alias_management Modul

Technische Details

Angriffsvariante: Time-Based Blind SQL Injection

Die Schwachstelle befindet sich in der alias_management.php Datei, wo der Parameter ‚table‘ unzureichend validiert wird. Authentifizierte Benutzer können durch geschickt konstruierte SQL-Payloads Datenbankbefehle injizieren. Time-Based Blind SQL Injection ermöglicht es Angreifern, Daten durch Zeitmessungen bei bedingten SQL-Abfragen auszulesen, ohne direkte Fehler- oder Datenbankausgaben zu erhalten.

Angriffsvektor: Netzwerk (Network)

Authentifizierung: Erforderlich

Empfohlene Massnahmen

  • Sofortige Massnahme: OpenSIPS Control Panel auf Version 9.3.3 oder höher aktualisieren
  • Eingabevalidierung und Parameterfilterung überprüfen
  • Prepared Statements für alle Datenbankabfragen verwenden
  • Web Application Firewall (WAF) Rules zur Erkennung von SQL Injection implementieren
  • Zugriff auf alias_management.php auf vertrauenswürdige IP-Adressen beschränken
  • Regelmässige Datenbankaudit-Logs überprüfen

Bewertung

Schweregrad: High (8.8 CVSS)

Patch-Status: Nicht verfügbar

Bis zur Verfügbarkeit eines offiziellen Patches sollten alternative Schutzmassnahmen priorisiert werden. Die Kombination von erforderlicher Authentifizierung und fehlender öffentlicher Exploits reduziert das unmittelbare Risiko, mindert aber nicht die Kritikalität der Schwachstelle.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-36670-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.06.2026
Alle CVEs ansehen