CVE-2026-45553 High CVSS 7.5/10

🟠 CVE-2026-45553: High Schwachstelle

CVE-2026-45553
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-45553 beschreibt eine Local File Inclusion (LFI) Schwachstelle in NiceGUI-Versionen vor 3.12.0. Die Vulnerabilität ermöglicht es Angreifern, lokal auf dem Server gespeicherte Dateien auszulesen, wenn benutzergesteuerte Inhalte über die Funktion ui.restructured_text() verarbeitet werden. Der Schweregrad wird mit „High“ (CVSS 7.5) bewertet.

Betroffene Systeme

Betroffen sind NiceGUI-Installationen in Versionen vor 3.12.0. Das Framework wird in Python-basierten Webanwendungen eingesetzt. Kritisch sind Systeme, die ui.restructured_text() mit extern bereitgestellten oder benutzerdefinierten Inhalten aufrufen. Statische, hardcodierte reStructuredText-Inhalte sind nicht gefährdet.

Technische Details

Die Funktion ui.restructured_text() nutzt die Docutils-Bibliothek zur serverseitigen Verarbeitung von reStructuredText-Markups. Docutils unterstützt standardmäßig Einfügungsdirektive wie include, csv-table mit :file:-Parametern und raw mit :file:-Optionen. Diese Direktiven ermöglichen es, externe Dateien zu laden und auszulesen.

Ein Angreifer kann durch Injection dieser Direktiven auf beliebige Dateien zugreifen, die mit den Berechtigungen des NiceGUI-Prozesses lesbar sind. Beispielhaft können Konfigurationsdateien, Datenbankverbindungszeichenfolgen, API-Schlüssel oder andere sensible Daten extrahiert werden.

Die Schwachstelle erfordert, dass der Angreifer Einfluss auf die an ui.restructured_text() übergebenen Inhalte hat. Dies ist typischerweise durch Formulareingaben, URL-Parameter oder API-Anfragen möglich.

Empfohlene Massnahmen

  • Sofortmassnahmen: Update auf NiceGUI Version 3.12.0 oder höher durchführen
  • Eingabevalidierung: Benutzerinhalte vor Verarbeitung durch ui.restructured_text() strikt validieren und bereinigen
  • Least Privilege: NiceGUI-Prozesse mit minimalen Dateisystem-Berechtigungen ausführen
  • Netzwerk-Segmentierung: Zugriff auf NiceGUI-Anwendungen auf vertrauenswürdige Clients beschränken

Bewertung

Mit CVSS 7.5 stellt diese Schwachstelle ein erhebliches Sicherheitsrisiko dar. Die Exploitation ist unkompliziert und erfordert minimale Vorkenntnisse. Ein zeitnaher Patch ist erforderlich, insbesondere für produktive Systeme, die benutzerkontrollierte Inhalte verarbeiten.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-45553-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 04.06.2026
Alle CVEs ansehen