„`html
Zusammenfassung
CVE-2026-57111 beschreibt eine kritische Sicherheitslücke in Apache Helix bis Version 2.0.0. Eine fehlerhafte Implementierung der Cross-Origin Resource Sharing (CORS)-Richtlinien in der REST API ermöglicht es Angreifern, unberechtigt auf administrative Endpunkte zuzugreifen. Die Vulnerability wird mit einem CVSS-Score von 7.5 als High-Severity eingestuft.
Betroffene Systeme
Betroffen ist Apache Helix in allen Versionen bis einschließlich 2.0.0 auf allen Plattformen. Der anfällige Code befindet sich spezifisch in der Komponente org.apache.helix.rest.server.filters.CORSFilter der helix-rest REST API.
Technische Details
Die SicherheitslĂĽcke resultiert aus einer permissiven CORS-Konfiguration, die folgende kritische Fehler aufweist:
- Der Filter gibt bedingungslos
Access-Control-Allow-Origin: *zurĂĽck und erlaubt damit Anfragen von beliebigen Origins - Gleichzeitig wird
Access-Control-Allow-Credentials: truegesetzt, was die Übertragung von Authentifizierungsinformationen ermöglicht - Beliebige
Access-Control-Request-MethodundAccess-Control-Request-HeadersWerte werden in Preflight-Responses reflektiert
Diese Kombination ermöglicht es einem Angreifer, eine Webseite zu präparieren und diese von einem autorisierten Benutzer aufrufen zu lassen. Der Browser führt dann automatisch CORS-Anfragen zu administrativen REST-Endpunkten aus, wobei die Authentifizierungscredentials des Benutzers mitgesendet werden.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Apache Helix Version 2.0.1 oder neuer
- Überprüfung von Access-Logs auf verdächtige Cross-Origin-Anfragen
- Einschränkung des Zugriffs auf administrative REST-Endpunkte durch WAF-Regeln
- Implementierung restriktiver CORS-Policies auf Netzwerk-Ebene
Bewertung
CVSS Score: 7.5 (High) | Angriffsvektor: Network | Status: Patch verfĂĽgbar
Die Vulnerability stellt ein erhebliches Risiko dar, insbesondere in produktiven Umgebungen mit authentifizierten REST-APIs. Die Verfügbarkeit eines Patches ermöglicht zeitnahe Remediierung.
„`