„`html
Zusammenfassung
Die Schwachstelle CVE-2026-47828 betrifft die BOSH CLI in Versionen vor v7.10.4. Sie ermöglicht es Netzwerk-Angreifern im selben Netzwerksegment, TLS-Verbindungen zu unterbrechen, Basic-Auth-Credentials zu stehlen und sensible Bootstrap-Secrets auszulesen. Der Schweregrad wird mit CVSS 7.1 (High) bewertet.
Betroffene Systeme
Vulnerable Versionen:
- BOSH CLI vor Version 7.10.4
Angriffsvektor: Angreiffer im benachbarten Netzwerksegment (Adjacent Network)
Technische Details
Während der Befehle bosh create-env und bosh delete-env werden kompilierte CPI-Pakete und gerenderte Job-Templates zu einem neuen VM DAV-Blobstore über HTTPS übertragen. Trotz vorliegender CA-Zertifikate in der Installationsmanifest erfolgt keine Verifizierung des Server-Zertifikats.
Ein Angreifer kann diesen fehlenden Zertifikate-Check ausnutzen, um:
- Die TLS-Verbindung zu unterbrechen (Man-in-the-Middle)
- Basic-Auth-Credentials im Klartext zu harvesten
- Das gerenderte Templates-Archiv auszulesen, das alle Bootstrap-Secrets des neuen BOSH Directors enthält
- Die gestohlenen Credentials gegen den echten VM-Agent zu verwenden
- Root-Code-Execution auf dem BOSH Director zu erlangen
Empfohlene Massnahmen
- Sofortiges Update: BOSH CLI auf Version 7.10.4 oder höher aktualisieren
- Netzwerk-Segmentierung: create-env und delete-env nur in geschützten, vertrauenswürdigen Netzwerkumgebungen durchführen
- Certificate Pinning: Zertifikate für DAV-Blobstore-Endpunkte implementieren
- Monitoring: Netzwerk-Traffic während BOSH-Operationen überwachen
- Credential Rotation: Nach verdächtigen Aktivitäten alle Bootstrap-Secrets neu generieren
Bewertung
CVSS Score: 7.1 (High)
Kritikalität: Hoch – Ermöglicht unbefugte Systemzugriffe und Credential-Diebstahl
Patch-Status: Kein offizieller Patch verfügbar – nur Versionupdate möglich
„`