„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-66144 betrifft eine Denial-of-Service (DoS)-Anfälligkeit in der Verarbeitung von Remote-Policy-Referenzen. Obwohl diese während der Policy-Normalisierung standardmäßig nicht abgerufen werden, ermöglicht ein manueller Abruf über die API die Auslösung eines DoS-Angriffs durch extrem große Richtliniendateien. Der CVSS-Score von 7.5 klassifiziert diese als hochschwerwiegend.
Betroffene Systeme
Die Anfälligkeit betrifft verschiedene Systeme und Versionen unterhalb von 3.2.3. Nutzer aller betroffenen Versionen sollten priorisiert ein Upgrade durchführen. Das exakte Versionsrange ist abhängig von der spezifischen Produktimplementierung und sollte bei der jeweiligen Produktdokumentation überprüft werden.
Technische Details
Die Schwachstelle liegt in der fehlenden Größenbeschränkung beim Abruf von Remote-Policy-Referenzen über die API. Ein Angreifer kann mit Netzwerkzugriff gezielt extrem große Policy-Dateien auslösen, die zum Ressourcenerschöpfung auf dem betroffenen System führen. Die fehlende Validierung der Dateigröße vor dem vollständigen Abruf ermöglicht Memory- und CPU-Exhaustion-Szenarien. Der Angriffsvektor ist Network-basiert, was die Anfälligkeit für remote-Angriffe unterstreicht.
Empfohlene Massnahmen
- Sofort: Upgrade auf Version 3.2.3 oder höher durchführen, die eine standardmäßige maximale Größenbeschränkung für Remote-Policy-Daten implementiert
- Interim: Netzwerkbasierte Zugriffsbeschränkungen auf die Policy-API implementieren
- Monitoring: Ungewöhnlich große Policy-Abrufe in Logs und API-Aufrufen überwachen
- Validierung: Eingabegrößen konsequent validieren und begrenzen
Bewertung
Schweregrad: High (CVSS 7.5)
Angriffsvektor: Network
Status: Patch verfĂĽgbar (Version 3.2.3+)
Dringlichkeit: Erhöht – Upgrade sollte zeitnah durchgeführt werden, besonders für öffentlich zugängliche Systeme.
„`