CVE-2026-61387 High CVSS 7.5/10

🟠 CVE-2026-61387: High Luecke in Eclipse Milo

CVE-2026-61387
7.5/10
High
Ja
Eclipse Milo
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-61387 betrifft Eclipse Milo in den Versionen 1.0.0 bis 1.1.4. Ein unauthentifizierter Remote-Angreifer kann durch gezielt manipulierte CreateMonitoredItems-Anfragen mit verschachtelten PubSub ExtensionObjects einen Denial-of-Service (DoS) verursachen. Die Schwachstelle liegt in der fehlerhaften Exception-Behandlung der Monitored-Item-Quota-Verwaltung.

Betroffene Systeme

Folgende Versionen von Eclipse Milo sind verwundbar:

  • Eclipse Milo 1.0.0 bis 1.1.4

Besonders gefährdet sind OPC UA Server-Implementierungen, die Milo als Basis nutzen und öffentlich erreichbar sind.

Technische Details

Die Vulnerabilität beruht auf mangelhafter Exception-Safety bei der Quota-Verwaltung. Beim Erstellen von MonitoredItems wird eine globale Server-Ressourcen-Reservation vorgenommen. Falls die Item-Erstellung mit einem unkontrollierten Fehler scheitert, wird die Reservation nicht freigegeben.

Angreifer können diese Situation ausnutzen, indem sie CreateMonitoredItems-Anfragen mit tief verschachtelten PubSub ExtensionObjects im Event-Filter senden. Dies provoziert einen StackOverflowError während des Dekodierens. Der angegriffene Server verliert daraufhin schrittweise Quota-Kapazität.

Nach Erschöpfung der globalen Monitored-Item-Quota können alle Clients – einschließlich legitimer Benutzer – keine neuen MonitoredItems mehr erstellen. Ein Neustart des Servers ist erforderlich, um die Ressourcen freizugeben. Bestehende MonitoredItems und andere Server-Funktionen bleiben unbeeinflusst.

Empfohlene Massnahmen

  • Update auf Eclipse Milo Version 1.1.5 oder höher durchführen
  • CreateMonitoredItems-Anfragen auf Input-Validierung prüfen
  • Verschachtelungstiefe von ExtensionObjects limitieren
  • Rate-Limiting für unauthentifizierte Anfragen implementieren
  • Netzwerk-Segmentierung für OPC UA Services durchsetzen
  • Monitoring der Monitored-Item-Quota einrichten

Bewertung

CVSS v3.1: 7.5 (High)

Angriffsvektor: Netzwerk | Authentifizierung: Keine | Komplexität: Niedrig

Die hohe Priorität ist gerechtfertigt durch das DoS-Potenzial gegen unauthentifizierte Angreifer und die potenzielle Geschäftsunterbrechung.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-61387-high-luecke-in-eclipse-milo/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 06.08.2026
Alle CVEs ansehen