„`html
Zusammenfassung
CVE-2026-59296 beschreibt eine Schwachstelle in den Micrometer-Bibliotheken (micrometer-registry-statsd und micrometer-core) mit einem CVSS-Score von 5.9 (Medium). Die Verwundbarkeit ermöglicht Line-Protocol-Injection-Attacken durch unsanitierte Zeilenumbruchzeichen in Metrik-Daten, was zu Metrik-Spoofing und Log-Spoofing führen kann.
Betroffene Systeme
Anfällig sind Anwendungen, die folgende Bedingungen erfüllen:
- Verwendung einer verwundbaren Version von io.micrometer:micrometer-registry-statsd oder io.micrometer:micrometer-core
- Einsatz der StatsD-Registry mit Datadog- oder Etsy-Flavor oder Verwendung von LoggingMeterRegistry
- Instrumentierung von Metern mit unvalidiertem, benutzerkontrolliertem Input für Metrikanamen, Tag-Keys oder Tag-Werte
Technische Details
Die Schwachstelle basiert auf der fehlenden Validierung von Zeilenumbruchzeichen (\n, \r) in Metrik-Eingabedaten. Dies führt zu zwei Angriffsszenarien:
StatsD-Registry (Datadog/Etsy-Flavor): Da das StatsD-Protokoll zeilendelimitiert ist, ermöglicht das Injizieren von Zeilenumbrüchen die Erstellung gefälschter Metrik-Einträge. Ein Angreifer könnte beliebige Metriken (Systemlast, JVM-Metriken) in den Namespace einspeisen.
LoggingMeterRegistry: Zeilenweise Ausgabe in Log-Dateien ermöglicht sowohl Metrik-Spoofing (bei downstream Log-Metric-Scrapern) als auch generelles Log-Spoofing.
Der Angriffsvektor ist netzwerkbasiert und erfordert, dass die Anwendung unkontrollierte Benutzereingaben direkt als Metrik-Daten verarbeitet.
Empfohlene Massnahmen
- Umgehend auf gepatchte Versionen von micrometer-registry-statsd und micrometer-core aktualisieren
- Validierung aller Benutzereingaben für Metrikanamen, Tags und Werte implementieren
- Zeilenumbruchzeichen aus Metrik-Eingaben entfernen oder escapen
- Input-Sanitization auf Anwendungsebene durchführen, bis Patches verfügbar sind
- Überwachung von verdächtigen Metrik-Einträgen in den Monitoring-Systemen aktivieren
Bewertung
Die Schwachstelle stellt ein mittleres Risiko dar und erfordert benutzerkontrollierte Eingaben als Voraussetzung. Organisationen, die Micrometer-Bibliotheken mit unvalidiertem User-Input einsetzen, sollten prioritär Maßnahmen ergreifen. Ein Patch steht derzeit nicht zur Verfügung; Input-Validierung und Sanitization sind interim erforderlich.
„`