CVE-2026-54421 Medium CVSS 6.8/10

🟡 CVE-2026-54421: Medium Schwachstelle

CVE-2026-54421
6.8/10
Medium
Nein
Various
Network

„`html




CVE-2026-54421 – OpenStack Ironic SicherheitslĂĽcke

CVE-2026-54421: Offenlegung sensitiver Informationen in OpenStack Ironic

Zusammenfassung

OpenStack Ironic bis Version 35.0.1 weist eine Sicherheitslücke auf, die zur Offenlegung sensibler Daten führt. Bei der Verwendung von PATCH-Requests zur Aktualisierung von Volume-Properties können iSCSI-Anmeldedaten und andere vertrauliche Informationen unverschlüsselt zurückgegeben werden. Die Sicherheitslücke tritt ausschließlich bei PATCH-Operationen auf; POST-Requests sind nicht betroffen.

Betroffene Systeme

  • OpenStack Ironic Version 35.0.1 und älter
  • Alle Deployment-Umgebungen mit Ironic-Konfiguration fĂĽr Block-Storage
  • Systeme mit iSCSI-Volume-Integration

Technische Details

Angriffsvektor: Network (CVSS Score: 6.8 – Medium)

Die Vulnerability existiert in der HTTP PATCH-Implementierung zur Aktualisierung von Volume-Properties. Wenn authentifizierte Benutzer Änderungen an autorisierten Volume-Feldern durchführen, werden Responsedaten ungenügend gefiltert. Dies führt dazu, dass iSCSI-Target-Credentials, Authentifizierungstokens und weitere sensible Volume-Metadaten in der HTTP-Response offengelegt werden.

Der kritische Unterschied zwischen PATCH und POST liegt in der Response-Handhabung: PATCH-Operationen geben die aktualisierten Objekte ohne Datensensitivierung zurück, während POST-Requests korrekt implementierte Redaktion bieten.

Empfohlene Massnahmen

  • Umgehungslösung: AusschlieĂźliche Verwendung von POST-Requests fĂĽr Volume-Updates bis zum Patch-Release
  • ĂśberprĂĽfung von Zugriffslogs auf potenzielle Data Exfiltration durch PATCH-Requests
  • Netzwerk-Segmentierung fĂĽr Ironic-API-Zugriffe implementieren
  • Monitoring fĂĽr HTTP PATCH-Requests zu Volume-Endpoints aktivieren
  • Regelmäßige Rotation iSCSI-basierter Credentials durchfĂĽhren

Bewertung

CVSS v3.1 Score: 6.8 (Medium)

Patch-Status: Nicht verfĂĽgbar

Die Schweregrad-Einstufung als Medium ist angemessen, da die Ausnutzung vorherige Authentifizierung erfordert und spezifische PATCH-Operationen betreffen. Das Fehlen eines Patches erfordert jedoch sofortige MitigationsmaĂźnahmen in produktiven Umgebungen.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-54421-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 15.06.2026
Alle CVEs ansehen