CVE-2026-11474 High CVSS 7.3/10

đźź  CVE-2026-11474: High Schwachstelle

CVE-2026-11474
7.3/10
High
Nein
Various
Network

„`html

Zusammenfassung

Eine kritische Sicherheitslücke wurde im Kushan2k Student-Management-System identifiziert. Die Schwachstelle ermöglicht es Angreifern, Dateien ohne Beschränkungen hochzuladen. Das Exploit wurde bereits veröffentlicht und stellt ein erhebliches Risiko dar. Derzeit existiert kein Patch zur Behebung der Vulnerability.

Betroffene Systeme

Die Sicherheitslücke betrifft das Kushan2k Student-Management-System bis zur Commit-Version f16a4ceaddd6729c4b306ed4641cda3176c1ef2a. Das Projekt nutzt ein kontinuierliches Versionierungsmodell (Rolling Release), weshalb spezifische betroffene Versionen nicht eindeutig dokumentiert sind. Alle Installationen ohne Sicherheitsmaßnahmen sollten als gefährdet betrachtet werden.

Technische Details

Die Vulnerability befindet sich in der Datei service/RegisterService.php im Registration Endpoint. Die anfällige Komponente verarbeitet den Parameter stimg unsicher. Durch manipulierte Eingaben können Angreifer beliebige Dateien auf dem Server hochladen, ohne dass Validierungsmechanismen diese blockieren. Dies kann zur Ausführung von Schadcode, SQL-Injection-Angriffen oder zur Übernahme von Benutzerkonten führen. Der Angriffsvektor ist netzwerkbasiert und erfordert nur minimale technische Kenntnisse.

Empfohlene Massnahmen

  • Sofortige MaĂźnahmen: Implementieren Sie Datei-Upload-Validierungen auf Whitelist-Basis
  • Zugriffskontrolle: Beschränken Sie die Zugriffe auf die RegisterService.php durch WAF-Regeln
  • Monitoring: Ăśberwachen Sie Upload-Aktivitäten und anomale Dateizugriffe
  • Isolation: Trennen Sie Upload-Verzeichnis vom Execution-Kontext
  • Update: Verfolgen Sie regelmäßig Updates des Projekts und patchen Sie zeitnah

Bewertung

CVSS-Score: 7.3 (High)

Die Vulnerability stellt aufgrund der fehlenden Schutzmaßnahmen gegen unrestricted file uploads ein hohes Risiko dar. Die öffentliche Verfügbarkeit des Exploits erhöht die Wahrscheinlichkeit aktiver Angriffe erheblich. Eine zeitnahe Behebung ist dringend erforderlich. Das fehlende Vendor-Response erschwert eine koordinierte Abschwächung der Gefahr zusätzlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-11474-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.06.2026
Alle CVEs ansehen