CVE-2026-58469 High CVSS 7.5/10

đźź  CVE-2026-58469: High Schwachstelle

CVE-2026-58469
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

GNU Wget bis Version 1.25.0 enthält eine Heap-Buffer-Underread-Schwachstelle in der Funktion clean_metalink_string() innerhalb von src/metalink.c. Die Vulnerabilität ermöglicht es bösartigen Servern, Speicherbeschädigungen zu verursachen, indem ein Metalink-Dokument mit einer ausschließlich Leerzeichen enthaltenden URL bereitgestellt wird. Der Fehler wurde in Commit 37a40fc behoben.

Betroffene Systeme

Die Schwachstelle betrifft GNU Wget in allen Versionen bis einschließlich 1.25.0. Dies umfasst Linux-Distributionen, BSD-Systeme und andere Plattformen, auf denen Wget installiert ist. Die Vulnerabilität ist besonders relevant für Systemen, die Metalink-Downloads verarbeiten oder automatisierte Download-Mechanismen nutzen.

Technische Details

Die clean_metalink_string()-Funktion verarbeitet Metalink-URLs und fĂĽhrt Pointer-Dekrmentierungen durch. Bei der Verarbeitung von URLs, die ausschlieĂźlich aus Whitespace-Zeichen bestehen, wird der Funktionspointer ĂĽber die Puffergrenzen hinaus dekrementiert. Dies fĂĽhrt zu einem Heap-Buffer-Underread, da auf Speicherbereiche vor dem Puffer zugegriffen wird.

Der Angriffsverlauf:

  • Attacker stellt Metalink-Dokument mit Whitespace-Only URL bereit
  • Wget lädt und verarbeitet das Dokument
  • Pointer wird ĂĽber Puffergrenzen hinaus dekrementiert
  • Speicherbeschädigung und potenzieller DoS tritt auf

Empfohlene Massnahmen

Sofortige MaĂźnahmen:

  • Aktualisierung auf eine gepatchte Wget-Version durchfĂĽhren (nach Commit 37a40fc)
  • Einschränkung von Metalink-Funktionalität, falls nicht erforderlich
  • Downloads nur von vertrauenswĂĽrdigen Servern ermöglichen

Längerfristig: Regelmäßige Sicherheitsupdates und Patchmanagement implementieren.

Bewertung

CVSS Score: 7.5 (High)

Die Schwachstelle wird über das Netzwerk exploitiert und erfordert keine Authentifizierung. Sie hat mittlere Auswirkungen auf Verfügbarkeit und Integrität. Eine unmittelbare RCE ist unwahrscheinlich, DoS-Szenarien sind jedoch realistisch.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-58469-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 09.07.2026
Alle CVEs ansehen