CVE-2026-10239 Medium CVSS 6.3/10

🟡 CVE-2026-10239: Medium Schwachstelle

CVE-2026-10239
6.3/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

In JeecgBoot bis Version 3.9.2 wurde eine Sicherheitslücke identifiziert, die eine Server-Side Request Forgery (SSRF) ermöglicht.
Die Schwachstelle befindet sich in der Funktion WordUtil.addImage des Moduls /airag/word/edit.
Da die Schwachstelle bereits öffentlich bekannt ist, besteht ein erhöhtes Risiko für aktive Exploitationen.

Betroffene Systeme

Produkt: JeecgBoot
Betroffene Versionen: bis 3.9.2
Komponente: WordUtil.addImage Funktion im AIRAG Word-Editor Modul
Systeme: Alle Installationen der genannten Versionen sind potenziell betroffen

Technische Details

Die Schwachstelle ermöglicht es Angreifern, über eine manipulierte Anfrage an das Word-Editor-Modul
beliebige HTTP-Requests vom Server auszulösen. Dies ist eine klassische Server-Side Request Forgery (SSRF) Vulnerabilität.
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung.
Ein Angreifer könnte dadurch:

  • Interne Netzwerkressourcen zugreifen
  • Daten von lokalen Services abrufen
  • Port-Scanning gegen interne Systeme durchfĂĽhren
  • Metadaten-Services (z.B. Cloud-Plattformen) kompromittieren

CVSS v3.1 Score: 6.3 (Medium) | Netzwerk-basiert, einfache Komplexität

Empfohlene Massnahmen

  • Sofortmassnahmen: Implementierung von Web Application Firewall (WAF) Regeln zur Filterung verdächtiger Anfragen an /airag/word/edit
  • Monitoring: ĂśberprĂĽfung von Access-Logs auf ungewöhnliche Anfragen an das Word-Editor-Modul
  • Netzwerk-Segmentierung: Einschränkung des Zugriffs auf interne Ressourcen vom Application-Server
  • Update: Regelmäßige ĂśberprĂĽfung auf verfĂĽgbare Patches und zeitnahe Installation nach Veröffentlichung
  • Input-Validierung: Hardening der Image-URL-Verarbeitung bis Patch verfĂĽgbar ist

Bewertung

Die Schwachstelle ist als Medium-Risiko einzustufen. Die öffentliche Dislosure erhöht das Exploitationsrisiko erheblich.
Ein Sicherheits-Patch wird angekĂĽndigt, ist aber derzeit nicht verfĂĽgbar. Betroffene Systeme sollten mit den genannten Massnahmen
geschĂĽtzt werden, bis ein Update bereitgestellt wird.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-10239-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 03.06.2026
Alle CVEs ansehen