„`html
Zusammenfassung
CVE-2026-72557 beschreibt eine kritische Datei-Upload-Schwachstelle in Cockpit CMS Version 2.6.0. Die Vulnerability ermöglicht es authentifizierten Benutzern, beliebige Dateitypen inklusive PHP-Skripte über den Asset-Upload-Endpoint hochzuladen. Durch die fehlerhafte Konfiguration und Web-erreichbare Speicherung können Angreifer Remote Code Execution (RCE) auf dem Server durchführen.
Betroffene Systeme
Cockpit CMS 2.6.0 und potentiell frühere Versionen mit aktivierter Asset-Upload-Funktionalität. Die Standardkonfiguration mit allowed_uploads: * macht alle Installationen anfällig, sofern keine zusätzlichen Sicherheitsmechanismen implementiert sind.
Technische Details
Die Schwachstelle liegt im Asset-Upload-Endpoint, der keine Validierung der Dateiendungen durchführt. Die Standardkonfiguration allowed_uploads ist auf Wildcard (*) gesetzt, was alle Dateitypen akzeptiert. Hochgeladene Dateien werden in web-erreichbaren Verzeichnissen abgelegt, typischerweise unter /assets/ oder ähnlichen Pfaden.
Ein authentifizierter Angreifer kann eine PHP-Datei mit beliebigem Namen hochladen und diese direkt über HTTP abrufen. Die Datei wird vom Webserver als PHP-Skript ausgeführt, wodurch beliebige Systemkommandos mit den Berechtigungen des Webservers (meist www-data/apache) ausgeführt werden können.
CVSS Score: 8.8 (High) – Dieser Score reflektiert die hohe Auswirkung (RCE) bei mittlerem Angriffsaufwand (Authentifizierung erforderlich).
Empfohlene Massnahmen
- Sofortige Restriktion der
allowed_uploads-Konfiguration auf sichere Dateitypen (z.B. jpg, png, pdf) - PHP-Ausführung in Upload-Verzeichnissen via .htaccess oder nginx-Konfiguration deaktivieren
- Dateiendungen-Validierung auf Server-Seite implementieren
- Uploaded Dateien außerhalb des Web-Root speichern
- Zugriffsrechte für Upload-Verzeichnis auf minimale Berechtigungen setzen (644)
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
Diese Vulnerability stellt ein hohes Risiko dar, da sie Remote Code Execution mit relativ niedrigem Aufwand ermöglicht. Ein Patch ist bislang nicht verfügbar. Sofortige Maßnahmen zur Risikominderung sind erforderlich.
„`