CVE-2026-11476 Medium CVSS 6.3/10

🟡 CVE-2026-11476: Medium Schwachstelle

CVE-2026-11476
6.3/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

In der Student-Management-System-Anwendung von Kushan2k wurde eine SicherheitslĂĽcke mit dem Schweregrad „Mittel“ (CVSS 6.3) identifiziert. Die Schwachstelle ermöglicht eine unbefugte Autorisierung durch Manipulation des Parameters „isadmin“ im Profil-Update-Endpoint. Der Exploit wurde bereits öffentlich gemacht und ist einsatzbereit.

Betroffene Systeme

Betroffen ist das Kushan2k student-management-system bis zur Commit-Version f16a4ceaddd6729c4b306ed4641cda3176c1ef2a. Die genaue Versionierung ist aufgrund des Rolling-Release-Ansatzes des Projekts nicht verfügbar. Die Anwendung wird häufig in Bildungseinrichtungen zur Verwaltung von Schülerdaten eingesetzt.

Technische Details

Die Verwundbarkeit liegt in der Datei controllers/AdminController.php, spezifisch in der Funktion edit-admin des Profile Update Endpoints. Die Schwachstelle ermöglicht eine Umgehung der Autorisierungsprüfung durch die Manipulation des Request-Parameters isadmin. Ein authentifizierter Benutzer könnte hierdurch seine eigenen Administratorrechte erhöhen oder die eines anderen Benutzers ändern.

Der Angriff ist netzwerkgestützt und erfordert mindestens grundlegende Authentifizierung. Die fehlende Validierung des Eingabeparameters ermöglicht eine direkte Manipulation der Benutzerrollen.

Empfohlene Massnahmen

  • Implementierung einer strikten serverseitigen AutorisierungsprĂĽfung fĂĽr Admin-Funktionen
  • Validierung und Sanitierung des Parameters isadmin mit Whitelist-Ansatz
  • Regelmäßige ĂśberprĂĽfung der Benutzerrollen und Administratorrechte auf Anomalien
  • Monitoring auf verdächtige Ă„nderungen von Admin-Status in Audit-Logs
  • Temporäre Einschränkung des Zugriffs auf den Profile Update Endpoint

Bewertung

Die öffentliche Verfügbarkeit des Exploits und die fehlende Reaktion des Projekts stellen ein erhebliches Risiko dar. Die Schwachstelle ermöglicht direkten Zugriff auf kritische Administratorfunktionen. Eine zeitnahe Patchentwicklung und Deployment sind erforderlich. Bis zur Behebung sollten ergänzende Sicherheitsmaßnahmen implementiert werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-11476-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 09.06.2026
Alle CVEs ansehen