CVE-2026-11412 Medium CVSS 6.3/10

🟡 CVE-2026-11412: Medium Schwachstelle

CVE-2026-11412
6.3/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-11412 betrifft Jinher OA C6 und ermöglicht SQL-Injection-Angriffe über die Datei GetFormSn.aspx. Ein Angreifer kann durch Manipulation des Parameters queryID unberechtigt auf Datenbankinhalte zugreifen oder diese modifizieren. Der Schweregrad wird mit Medium (CVSS 6.3) bewertet. Ein Exploit ist öffentlich verfügbar.

Betroffene Systeme

Folgende Systeme sind potenziell betroffen:

  • Jinher OA C6 (alle bekannten Versionen)
  • Systeme mit aktivierter Jinher Office Automation Suite
  • Installationen mit zugänglichem Modul JHSoft.Web.ModuleCount

Die genaue Versionierung des Herstellers liegt nicht vor. Es wird empfohlen, alle C6-Installationen als potenziell gefährdet einzustufen.

Technische Details

Die Schwachstelle existiert in der ASP.NET-Datei /C6/JHSoft.Web.ModuleCount/GetFormSn.aspx. Der Parameter queryID wird nicht ausreichend validiert und bereinigt, bevor er in SQL-Abfragen verwendet wird.

Ein typischer Angriffsvektor:

GET /C6/JHSoft.Web.ModuleCount/GetFormSn.aspx?queryID=[SQL-Injection-Payload]

Durch geschickte Payload-Konstruktion können Angreifer:

  • Datenbankabfragen ausführen (SELECT)
  • Daten auslesen oder manipulieren (INSERT, UPDATE)
  • Systemberechtigungen eskalieren

Die Anfälligkeit ist netzwerkbasiert und erfordert keine Authentifizierung.

Empfohlene Massnahmen

  • Sofort: Betroffene Systeme identifizieren und vom Netz trennen oder hinter WAF schützen
  • Input-Validierung: Alle Eingabeparameter auf Whitelist-Basis validieren
  • Prepared Statements: SQL-Abfragen nur mit parametrisierten Abfragen durchführen
  • Hersteller-Kontakt: Jinher um Sicherheitsupdate anfordern
  • Monitoring: Logs auf verdächtige queryID-Parameter analysieren

Bewertung

CVSS Score: 6.3 (Medium)

Das Risiko ist erheblich, da ein öffentlicher Exploit existiert und keine Authentifizierung erforderlich ist. Die fehlende Vendor-Response erschwert die Situation zusätzlich. Organisationen sollten diese Lücke als prioritär behandeln.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-11412-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.06.2026
Alle CVEs ansehen