CVE-2026-54149 High CVSS 8.8/10

đźź  CVE-2026-54149: High Schwachstelle

CVE-2026-54149
8.8/10
High
Nein
Various
Network

„`html




CVE-2026-54149 – MaxKB RCE Vulnerability

CVE-2026-54149: Remote Code Execution in MaxKB

Zusammenfassung

MaxKB, ein Open-Source-KI-Assistent für Unternehmen, weist vor Version 2.10.0-lts eine kritische Sicherheitslücke auf. Die unzureichende Validierung des MCP-Transporttyps (Model Context Protocol) ermöglicht authentifizierten Benutzern die Ausführung beliebiger Systembefehle über manipulierte Tool-Importdateien.

Betroffene Systeme

  • MaxKB < 2.10.0-lts
  • Alle Bereitstellungsumgebungen mit aktivierter Tool-Import-Funktion
  • Systeme mit AI Chat Nodes und MultiServerMCPClient-Integration

Technische Details

Anfällbare Komponenten:

  • apps/tools/serializers/tool.py (Tool-Import-Funktionalität)
  • apps/application/chat_pipeline/step/chat_step/impl/base_chat_step.py (MCP-Referenzierung)

Angriffsablauf:

Die Anwendung validiert den MCP-Transporttyp nicht konsistent. Ein authentifizierter Angreifer kann eine .tool-Datei mit konfiguriertem stdio-Transport und schädlichen Befehlen importieren. Beim Triggern der Konfiguration über einen AI Chat Node führt MultiServerMCPClient diese Befehle mit den Systemrechten des Prozesses aus.

CVSS 3.1 Score: 8.8 (Severity: High)
Attack Vector: Network | Attack Complexity: Low | Privileges Required: Low

Empfohlene Massnahmen

  1. Sofortiges Upgrade auf MaxKB 2.10.0-lts oder höher durchführen
  2. Zugriff auf Tool-Import-Funktionalität auf vertrauenswürdige Benutzer beschränken
  3. MCP-Transporttypen explizit validieren und whitelist-basiert filtern
  4. Prozessrechte nach Prinzip der minimalen Rechte konfigurieren
  5. Importierte Tool-Dateien vor AusfĂĽhrung ĂĽberprĂĽfen
  6. Logs auf verdächtige Tool-Importe und AI Chat-Aktivitäten monitoren

Bewertung

Diese Vulnerability stellt ein hohes Risiko dar, da sie Remote Code Execution mit minimalen Voraussetzungen (Authentifizierung erforderlich) ermöglicht. Betroffene Systeme sollten priorisiert aktualisiert werden.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-54149-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 12.07.2026
Alle CVEs ansehen