„`html
Zusammenfassung
Die Schwachstelle CVE-2026-47830 ist eine kritische Privilege-Escalation-Anfälligkeit im BOSH-Ecosystem, speziell im Modul BOSH.Utils.psm1 des bosh-windows-stemcell-builders. Die fehlerhafte Berechtigungsverwaltung ermöglicht authentifizierten Benutzern mit niedrigen Privilegien, kritische Systemdateien zu überschreiben und dadurch SYSTEM-Rechte zu erlangen. Dies führt zu vollständiger Host-Kontrolle nach einem Service-Neustart oder Reboot.
Betroffene Systeme
Betroffen sind alle Versionen des bosh-windows-stemcell-builders vor Version v2019.98. Das Tool wird primär in Cloud Foundry und BOSH-gestützten Infrastrukturen zur Erstellung von Windows Stemcells eingesetzt. Organisationen, die diesen stemcell-builder in ihren CI/CD-Pipelines für Windows-VM-Bereitstellungen nutzen, sind unmittelbar gefährdet.
Technische Details
Die Anfälligkeit liegt in der fehlerhaften Permission Assignment innerhalb des PowerShell-Moduls BOSH.Utils.psm1. Spezifisch sind die Dateien C:\bosh\service_wrapper.exe und C:\bosh\bosh-agent.exe betroffen. Diese Dateien werden mit insuffizienten ACLs (Access Control Lists) konfiguriert, was authentifizierten Low-Privilege-Usern erlaubt, diese zu modifizieren.
Der Angriffsablauf erfolgt lokal: Ein authentifizierter Benutzer mit minimalen Rechten kann die ausführbaren Dateien ersetzen. Bei der nächsten Service-Neustartsequenz oder beim Reboot werden diese Dateien mit NT AUTHORITY\SYSTEM-Rechten ausgeführt, wodurch der Angreifer SYSTEM-Level-Zugriff erhält.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Version v2019.98 oder höher durchführen
- Berechtigungen auf C:\bosh\service_wrapper.exe und C:\bosh\bosh-agent.exe ĂĽberprĂĽfen und restriktiv konfigurieren
- Zugriff auf betroffene Windows-Systeme beschränken
- Stemcell-Images neu erstellen und deployen
- Audit-Logs auf verdächtige Dateimodifikationen prüfen
Bewertung
Mit einem CVSS-Score von 8.8 und lokalem Angriffsvektor handelt es sich um eine hochgradige Anfälligkeit. Die Kombination aus fehlender Patchverfügbarkeit und der Möglichkeit zur vollständigen Host-Übernahme erfordert sofortige Aufmerksamkeit. Betroffene Organisationen sollten Aktualisierungen priorisieren und inzwischen implementierte Mitigationen überprüfen.
„`