„`html
Zusammenfassung
CVE-2026-67198 ist eine Denial-of-Service (DoS) Schwachstelle in Perspective 5.0.0, die es unauthentifizierten Angreifern ermöglicht, den Server-Prozess zum Absturz zu bringen. Die Vulnerability betrifft den VirtualServer-Protokoll-Dispatcher und wird durch das Versenden fehlerhaft formatierter Protobuf-Nachrichten ausgelöst. Der CVSS-Score von 7.5 klassifiziert dies als High-Severity-Sicherheitslücke.
Betroffene Systeme
Betroffen ist primär Perspective in Version 5.0.0. Andere Versionen sollten auf Anfälligkeit überprüft werden. Die Vulnerability erfordert Netzwerkzugriff auf den betroffenen Server, authentifizierung ist nicht notwendig.
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung eingehender Protobuf-Nachrichten im VirtualServer-Protokoll-Dispatcher. Angreifer können gezielt malformed oder unvollständige Nachrichten versenden, beispielsweise:
- ViewToArrowReq ohne gesetztes viewport-Feld
- MakeTableReq ohne data-Feld
Diese fehlerhaften Anfragen fĂĽhren zu unwrap()-Aufrufen auf None-Werte an neun verschiedenen Stellen im Code. Die resultierenden Panics verursachen einen ungraceful Server-Shutdown mit SIGABRT-Signal. Dies fĂĽhrt zu Unterbrechungen der VerfĂĽgbarkeit und potenziellen Datenverluste bei laufenden Operationen.
Empfohlene Massnahmen
- Sofortmassnahmen: Implementieren Sie Netzwerk-Level-Beschränkungen und Rate-Limiting für den VirtualServer-Port
- Monitoring: Ăśberwachen Sie Prozess-Crashes und unerwartete SIGABRT-Signale
- WAF-Regeln: Blockieren Sie verdächtige oder unvollständige Protobuf-Sequenzen
- Patch-Management: Warten Sie auf offizielle Patches und aktualisieren Sie Perspective zeitnah
- Netzwerk-Segmentierung: Begrenzen Sie den Zugriff auf VirtualServer-Komponenten
Bewertung
CVSS 7.5 (High): Die Schwachstelle ermöglicht vollständige Verfügbarkeitsstörungen ohne Authentifizierung. Allerdings gibt es keinen Datenverlust oder Zugriff auf sensible Informationen. Für Mission-Critical-Systeme ist dies dennoch kritisch. Ein Patch steht derzeit nicht zur Verfügung, daher sind kompensatorische Kontrollen erforderlich.
„`