CVE-2026-11507 Medium CVSS 6.3/10

🟡 CVE-2026-11507: Medium Schwachstelle

CVE-2026-11507
6.3/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Eine SQL-Injection-Schwachstelle wurde in CodeAstro Leave Management System Version 1.0 identifiziert. Die Anfälligkeit befindet sich in der Datei /admin/delete_leave_type.php und wird durch unzureichende Eingabevalidierung des Parameters „leave_type“ verursacht. Der öffentlich bekannte Exploit ermöglicht unauthentifizierten Angreifern die Remote-Ausführung von SQL-Befehlen.

Betroffene Systeme

CodeAstro Leave Management System Version 1.0 und möglicherweise frühere Versionen. Alle Installationen ohne Sicherheitspatches sind betroffen, unabhängig vom Betriebssystem.

Technische Details

Die Schwachstelle resultiert aus fehlender Eingabevalidierung und Prepared Statements im administrativen Modul. Der Parameter „leave_type“ in der GET/POST-Anfrage an /admin/delete_leave_type.php wird direkt in SQL-Abfragen eingebunden, ohne diese zu desinfizieren.

Angriffsvektor: Netzwerk-basiert, keine Authentifizierung erforderlich

Beispiel-Payload: Ein Angreifer kann Befehle wie folgt injizieren: `1′ OR ‚1‘=’1` oder `1; DROP TABLE leave_types;–` um Datenbankoperationen durchzuführen.

CVSS v3.1 Score: 6.3 (Medium) – Ermöglicht Datenbeschaffung und Datenmanipulation mit mittlerem Angriffsaufwand.

Empfohlene Massnahmen

  • Sofortige Maßnahmen: Einsatz von Web Application Firewalls (WAF) zur Filterung verdächtiger SQL-Befehle
  • Eingabevalidierung: Implementierung strikter Whitelisting-Regeln für den Parameter „leave_type“
  • Prepared Statements: Verwendung parameterisierter Abfragen statt String-Konkatenation
  • Datenbank-Zugriffsrechte: Reduzierung der Berechtigungen des Datenbankbenutzers
  • Monitoring: Überwachung verdächtiger Datenbankzugriffe und Fehlermeldungen
  • Software-Update: Warten auf offizielle Patches des Herstellers

Bewertung

Die Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar, da sie Datenlecks und -manipulation ermöglicht. Die öffentliche Verfügbarkeit von Exploits erhöht das Angriffsrisiko erheblich. Unmittelbare Abhilfemaßnahmen sind erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-11507-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 09.06.2026
Alle CVEs ansehen