CVE-2026-72557 High CVSS 8.8/10

🟠 CVE-2026-72557: High Schwachstelle

CVE-2026-72557
8.8/10
High
Nein
Various
Network

„`html




CVE-2026-72557: Cockpit CMS Datei-Upload Vulnerability

Zusammenfassung

CVE-2026-72557 beschreibt eine kritische Datei-Upload-Schwachstelle in Cockpit CMS Version 2.6.0. Die Vulnerability ermöglicht es authentifizierten Benutzern, beliebige Dateitypen inklusive PHP-Skripte über den Asset-Upload-Endpoint hochzuladen. Durch die fehlerhafte Konfiguration und Web-erreichbare Speicherung können Angreifer Remote Code Execution (RCE) auf dem Server durchführen.

Betroffene Systeme

Cockpit CMS 2.6.0 und potentiell frühere Versionen mit aktivierter Asset-Upload-Funktionalität. Die Standardkonfiguration mit allowed_uploads: * macht alle Installationen anfällig, sofern keine zusätzlichen Sicherheitsmechanismen implementiert sind.

Technische Details

Die Schwachstelle liegt im Asset-Upload-Endpoint, der keine Validierung der Dateiendungen durchführt. Die Standardkonfiguration allowed_uploads ist auf Wildcard (*) gesetzt, was alle Dateitypen akzeptiert. Hochgeladene Dateien werden in web-erreichbaren Verzeichnissen abgelegt, typischerweise unter /assets/ oder ähnlichen Pfaden.

Ein authentifizierter Angreifer kann eine PHP-Datei mit beliebigem Namen hochladen und diese direkt über HTTP abrufen. Die Datei wird vom Webserver als PHP-Skript ausgeführt, wodurch beliebige Systemkommandos mit den Berechtigungen des Webservers (meist www-data/apache) ausgeführt werden können.

CVSS Score: 8.8 (High) – Dieser Score reflektiert die hohe Auswirkung (RCE) bei mittlerem Angriffsaufwand (Authentifizierung erforderlich).

Empfohlene Massnahmen

  • Sofortige Restriktion der allowed_uploads-Konfiguration auf sichere Dateitypen (z.B. jpg, png, pdf)
  • PHP-Ausführung in Upload-Verzeichnissen via .htaccess oder nginx-Konfiguration deaktivieren
  • Dateiendungen-Validierung auf Server-Seite implementieren
  • Uploaded Dateien außerhalb des Web-Root speichern
  • Zugriffsrechte für Upload-Verzeichnis auf minimale Berechtigungen setzen (644)
  • Regelmäßige Sicherheitsaudits durchführen

Bewertung

Diese Vulnerability stellt ein hohes Risiko dar, da sie Remote Code Execution mit relativ niedrigem Aufwand ermöglicht. Ein Patch ist bislang nicht verfügbar. Sofortige Maßnahmen zur Risikominderung sind erforderlich.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-72557-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 13.08.2026
Alle CVEs ansehen