„`html
Zusammenfassung
CVE-2026-72836 ist eine kritische Sicherheitslücke in FileBrowser vor Version 2.63.19. Die Schwachstelle ermöglicht es Angreifern, durch Selbstregistrierung auf case-insensitiven Dateisystemen (primär Windows/NTFS) unautorisiert auf Dateien anderer Benutzer zuzugreifen. Der CVSS-Score von 8.1 unterstreicht die kritische Natur dieser Lücke.
Betroffene Systeme
Betroffen sind FileBrowser-Installationen vor Version 2.63.19 mit folgenden Konfigurationen:
- Signup-Funktion aktiviert
- CreateUserDir-Funktion aktiviert
- Case-insensitives Dateisystem (Windows NTFS, macOS HFS+)
Technische Details
Die Schwachstelle resultiert aus einer fehlerhaften Validierung der Home-Directory-Zugehörigkeit während der Benutzerregistrierung. FileBrowser speichert Benutzernamen exakt wie eingegeben (z.B. „CaseVictim“ und „casevictim“), fĂĽhrt aber bei der Scope-Ownership-ĂśberprĂĽfung einen case-sensitiven String-Vergleich durch. Auf case-insensitiven Dateisystemen werden beide Benutzernamen jedoch auf das identische physische Verzeichnis abgebildet.
Ein Angreifer kann somit:
- Zwei Konten mit unterschiedlicher GroĂź-/Kleinschreibung registrieren
- Mit dem zweiten Konto das gemeinsame Verzeichnis des ersten Kontos zugreifen
- Dateien lesen, überschreiben und löschen
- Dies erfolgt vollständig authentifiziert ohne Fremdeinwirkung
Empfohlene Massnahmen
Sofortmassnahmen:
- Signup-Funktion deaktivieren, sofern nicht zwingend erforderlich
- CreateUserDir-Funktion deaktivieren
- Bestehende Benutzerkonten auf verdächtige Duplikate prüfen
- Dateizugriffsprotokolle ĂĽberwachen
Langfristige Lösung:
- Update auf FileBrowser 2.63.19 oder höher durchführen
- Nach Update Ownership-Validierung ĂĽberprĂĽfen
Bewertung
Diese Sicherheitslücke stellt eine ernst zu nehmende Bedrohung dar. Der Zugriff erfolgt ohne technische Komplexität und erfordert nur Netzwerkkonnektivität. Der hohe CVSS-Score (8.1) reflektiert das Risiko der unbefugten Datenzugriffe. Organisationen sollten umgehend prüfen, ob ihre FileBrowser-Instanzen betroffen sind und entsprechende Mitigationsmassnahmen einleiten.
„`