„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-11438 betrifft onedev in den Versionen bis 15.0.5. Es handelt sich um eine Autorisierungsschwachstelle im Endpoint /projects, die durch Manipulation des Parameters project.forkedFromId ausgelöst wird. Die Vulnerability ermöglicht es Angreifern, Zugriffskontrollmechanismen zu umgehen und unberechtigt auf Projektressourcen zuzugreifen.
Betroffene Systeme
Betroffen sind folgende Versionen der onedev-Software:
- onedev <= 15.0.5
Die Schwachstelle ist plattformunabhängig und betrifft alle Installationen, auf denen vulnerable Versionen aktiv sind.
Technische Details
Die Sicherheitslücke befindet sich in der Behandlung des Projektbearbeitungs-Endpoints /projects. Durch manipulierte Werte des Parameters project.forkedFromId können Authentifizierungsprüfungen umgangen werden. Dies ermöglicht es unauthentifizierten oder nicht authorisierten Benutzern, auf Projektdaten zuzugreifen oder diese zu modifizieren.
Der Angriff ist ĂĽber das Netzwerk ausfĂĽhrbar und erfordert keine speziellen Voraussetzungen. Eine direkte Netzwerkverbindung zum betroffenen onedev-Systems ist ausreichend.
Mit einem CVSS-Score von 6.3 wird die Vulnerability als Medium-Severity klassifiziert. Dies zeigt ein erhebliches, aber nicht kritisches Sicherheitsrisiko an.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf onedev Version 15.0.6 oder höher durchführen
- Zugriffskontrolle: Netzwerkzugriff auf onedev-Instanzen beschränken und nur autorisierten Benutzern ermöglichen
- Monitoring: Logdateien auf verdächtige /projects-Anfragen mit ungewöhnlichen project.forkedFromId-Parametern überprüfen
- Notfallplan: Im Falle eines Patches sollte dieser unmittelbar nach VerfĂĽgbarkeit eingespielt werden
Bewertung
CVSS Score: 6.3 (Medium)
Angriffsvektor: Network
VerfĂĽgbarkeit eines Patches: Ja (Version 15.0.6)
Die Sicherheitslücke stellt ein erhebliches Risiko dar und sollte schnellstmöglich adressiert werden. Das Patch-Update wird dringend empfohlen.
„`