„`html
Zusammenfassung
Die Schwachstelle CVE-2026-11439 betrifft die onedev-Software in Version 15.0.5 und älter. Sie ermöglicht unauthentifizierten Angreifern, durch manipulierte Parameter eine unzureichende Autorisierungsprüfung zu umgehen. Das Sicherheitsrisiko liegt im Parent Project Handler und wird als Medium-Schweregrad mit einem CVSS-Wert von 6.3 eingestuft.
Betroffene Systeme
Folgende onedev-Versionen sind anfällig:
- onedev bis Version 15.0.5
- Alle Installationen mit aktiviertem Parent Project Handler
Die Schwachstelle ist unabhängig vom Betriebssystem und betroffenen Umgebungen (Windows, Linux, macOS).
Technische Details
Die Vulnerability liegt in der Komponente Parent Project Handler, genauer im Endpunkt /projects/. Der Parameter project.parentId wird nicht ausreichend validiert. Durch die Manipulation dieses Arguments können Angreifer die Autorisierungsmechanismen umgehen und auf Projekte zugreifen, für die sie keine Berechtigung besitzen.
Der Angriffsvektor ist netzwerkbasiert (Network) und erfordert keine lokale Authentifizierung. Ein Angreifer kann die Schwachstelle remote ausnutzen, ohne eine physische Verbindung zum System zu benötigen.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf onedev Version 15.0.6 oder höher durchführen
- Zugriffskontrolle: Netzwerkbasierte Beschränkungen auf den /projects/-Endpunkt implementieren
- Monitoring: Logs auf verdächtige Zugriffe und ParentId-Manipulationen analysieren
- Validierung: Parameter-Validierungsmechanismen überprüfen
Bewertung
CVSS-Score: 6.3 (Medium)
Angriffsvektor: Netzwerk
Status: Patch verfügbar
Die mittlere Schweregrad-Einstufung reflektiert das Autorisierungsumgehungs-Risiko. Trotz verfügbarem Patch sollte ein zeitnahes Update priorisiert werden.
„`