CVE-2026-9323 High CVSS 8.1/10

🟠 CVE-2026-9323: High Schwachstelle

CVE-2026-9323
8.1/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-9323 ist eine High-Severity-Schwachstelle (CVSS 8.1) im Urwid Web Display Backend, die durch unsichere Generierung von Session-Identifiern verursacht wird. Die urwid_id wird mittels nicht-kryptographisch sicherer Zufallszahlengenerierung erstellt, was zu mehreren kritischen Sicherheitsproblemen führt.

Betroffene Systeme

Diese Schwachstelle betrifft Systeme, auf denen die Urwid-Bibliothek mit aktiviertem Web Display Backend (urwid/display/web.py) verwendet wird. Dies umfasst verschiedene Anwendungen, die auf Urwid für Terminal-UI über Web-Interface angewiesen sind.

Technische Details

Root Cause: Die Session-ID-Generierung nutzt zwei aufeinanderfolgende random.randrange(10**9)-Aufrufe, die Pythons Mersenne Twister PRNG verwenden. Diese ist nicht kryptographisch sicher und wurde durch # noqa: S311 Suppression statt korrekter Behebung ignoriert.

Exploitation Path A (Lokal): Die FIFO-Datei wird in /tmp mit dem Namensschema /tmp/urwid[SESSION_ID].in erstellt. Da /tmp world-listable ist, können lokale Benutzer aktive Session-IDs direkt enumerieren.

Exploitation Path B (Remote): Mit nur ~334 beobachteten Session-IDs (z.B. über X-Urwid-ID HTTP-Header) kann ein Angreifer den internen PRNG-State rekonstruieren und alle vergangenen sowie zukünftigen Session-IDs vorhersagen.

Impact: Mit gültiger Session-ID ermöglicht dies: Terminal-Inhalte auslesen, Keystroke-Injection durchführen (RCE mit Benutzer-Privilegien), oder Sessions beenden/zum Absturz bringen.

Empfohlene Massnahmen

  • Sofortige Überprüfung aller Urwid-Installationen mit aktiviertem Web Backend
  • Session-IDs durch cryptographisch sichere Generierung (z.B. secrets.token_urlsafe()) ersetzen
  • FIFO-Dateien in /tmp durch restricted Permissions erstellen oder alternative Speicherorte nutzen
  • Netzwerkzugriff auf Web Display Backend limitieren
  • Auf Security-Updates warten (aktuell kein Patch verfügbar)

Bewertung

CVSS Score: 8.1 (High) | Angriffsvektor: Network | Komplexität: Niedrig | Privilegien erforderlich: Keine | Benutzerinteraktion: Keine

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-9323-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 20.07.2026
Alle CVEs ansehen