„`html
Zusammenfassung
In HKUDS AI-Trader wurde eine Sicherheitslücke mittleren Schweregrades (CVE-2026-12203, CVSS 5.3) identifiziert. Die Anfälligkeit betrifft die Research Export Komponente und ermöglicht unbefugten Zugriff auf sensitive Daten über den Endpoint /api/research/agents.csv. Das Exploit ist bereits öffentlich verfügbar, was das Risiko erhöht.
Betroffene Systeme
HKUDS AI-Trader bis zur Commit-Version 74caf996f78dcc0c657df8365c8544678a16e215. Das Produkt folgt einem Rolling-Release-Ansatz, daher sind spezifische Versionsnummern nicht verfügbar. Der Sicherheitspatch trägt die Commit-ID 91a31aac1b0f4dbc6b8bef9f6eff0b7912e0bc65.
Technische Details
Die Vulnerability liegt im Research Export Feature und wird durch eine unzureichende Zugriffskontrolle auf dem API-Endpoint /api/research/agents.csv verursacht. Ein Angreifer mit Netzwerkzugriff kann Manipulationen durchführen, die zur Offenlegung von Informationen führen. Besonders kritisch ist, dass keine Authentifizierung oder spezifische Berechtigungen erforderlich waren, um auf diesen Endpunkt zuzugreifen.
Der Patch implementiert eine Authentifizierungspflicht und führt ein capability-basiertes Autorisierungssystem ein. Nur authentifizierte Agents mit der speziellen Berechtigung research_exports können auf Research Export Endpoints zugreifen.
Empfohlene Massnahmen
- Umgehend Patch 91a31aac1b0f4dbc6b8bef9f6eff0b7912e0bc65 einspielen
- Logs des
/api/research/agents.csvEndpoints auf unbefugte Zugriffe prüfen - Betroffene Research Export Daten auf Kompromittierung überprüfen
- Netzwerkzugriff auf den Endpoint bis zur Patched-Installation beschränken
- Authentifizierungsmechanismen überprüfen und strengthening durchführen
Bewertung
Mit einem CVSS-Score von 5.3 ist dies eine mittelgradig kritische Sicherheitslücke. Die öffentliche Verfügbarkeit des Exploits erhöht das Angriffspotenzial erheblich. Sofortiges Patching ist erforderlich, insbesondere für Systeme mit sensitiven Research-Daten.
„`