CVE-2026-11408 Medium CVSS 6.3/10

🟡 CVE-2026-11408: Medium Schwachstelle

CVE-2026-11408
6.3/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

In der Anwendung vertex-app vertex bis Version 2026.02.12 wurde eine Sicherheitslücke identifiziert, die eine OS-Command-Injection ermöglicht. Die Schwachstelle befindet sich in der Datei app/model/LogMod.js und wird über den Log Viewer Endpoint ausgelöst. Durch manipulierte Query-Parameter können Angreifer beliebige Betriebssystem-Befehle remote ausführen. Der Schweregrad wird mit CVSS 6.3 (Mittel) bewertet.

Betroffene Systeme

Folgende Versionen sind betroffen:

  • vertex-app vertex bis einschlieĂźlich Version 2026.02.12
  • Alle Installationen mit aktiviertem Log Viewer Endpoint
  • Systeme ohne aktuelle Sicherheits-Patches

Technische Details

Die Vulnerability liegt in der unsicheren Verarbeitung von Benutzereingaben in der Komponente Log Viewer Endpoint. Die Datei app/model/LogMod.js validiert die Parameter aus req.query nicht ausreichend, bevor diese in Betriebssystem-Befehlen verwendet werden. Dies ermöglicht Command Injection-Angriffe.

Ein Angreifer kann spezielle Zeichen und Befehlsverkettungen (z.B. ; ls -la oder $(whoami)) in Query-Parametern einschleusen, um eigene Befehle mit den Rechten des Anwendungsprozesses auszufĂĽhren. Der Angriffsvektor ist netzwerkbasiert, eine Authentifizierung ist nicht erforderlich.

Die Public Exploit ist bereits verfĂĽgbar und wird aktiv ausgenutzt.

Empfohlene Massnahmen

  • Sofortige Aktualisierung: Update auf eine gepatchte Version durchfĂĽhren (Commit-Hash: 805d82e7100d49b79b3beb1b9420e8e458987198)
  • Input-Validierung: Alle Query-Parameter umfassend validieren und zu Shell-Befehlen escapen
  • WAF-Regeln: Web Application Firewall konfigurieren, um verdächtige Query-Parameter zu blockieren
  • Netzwerk-Segmentierung: Zugriff auf Log Viewer Endpoint einschränken
  • Logging: Verdächtige Aktivitäten im Endpoint-Zugriff ĂĽberwachen

Bewertung

CVSS Score: 6.3 (Medium)

Angriffsvektor: Network

VerfĂĽgbarkeit eines Patches: Ja (Commit 805d82e7)

Exploitation: Public Exploit verfĂĽgbar – zeitnahe Behebung erforderlich

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-11408-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.06.2026
Alle CVEs ansehen