CVE-2026-46746 High CVSS 8.8/10

🟠 CVE-2026-46746: High Schwachstelle

CVE-2026-46746
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-46746 betrifft SINEC INS in allen Versionen vor V1.0 SP2 Update 6. Eine unzureichende Eingabevalidierung im Endpunkt /api/sftp/uploadFiles ermöglicht die Injection von Shell-Befehlen über manipulierte Verzeichnisnamen. Die gespeicherten Payloads werden bei Verzeichnisauflistungen ausgeführt und ermöglichen unauthentifizierten Fernzugriffen die Ausführung beliebiger Befehle mit Privilegien des Servicekontos sinecins. Der Schweregrad wird mit CVSS 8.8 (High) bewertet.

Betroffene Systeme

Folgende Systeme sind anfällig:

  • SINEC INS Versionen < V1.0 SP2 Update 6
  • Alle Deployment-Szenarien mit aktiviertem SFTP-Modul

Systeme mit einer aktuelleren Version oder Patch sind nicht betroffen.

Technische Details

Die Vulnerabilität liegt in der fehlerhaften Sanitization von Benutzereingaben im /api/sftp/uploadFiles-Endpunkt. Angreifer können Shell-Metazeichen (z.B. $(), ``, |, ;, &) in Verzeichnisnamen einbinden. Diese Payloads werden persistent gespeichert und während nachfolgender Verzeichnisauflistungen durch die Shell interpretiert und ausgeführt.

Angriffsszenario: Ein authentifizierter Angreifer lädt eine Datei mit einem manipulierten Verzeichnisnamen wie $(malicious_command) hoch. Beim späteren Abruf der Verzeichnisliste wird der eingebettete Befehl mit den Privilegien des sinecins-Servicekontos ausgeführt.

Empfohlene Massnahmen

  • Dringend: Aktualisierung auf SINEC INS V1.0 SP2 Update 6 oder höher durchführen
  • Zugriff auf den /api/sftp/uploadFiles-Endpunkt auf vertrauenswürdige IP-Adressen beschränken
  • Eingabevalidierung und Dateiverzeichnisse in den Logs überwachen
  • Servicekonten mit minimalen erforderlichen Privilegien konfigurieren
  • Web Application Firewall (WAF) zur Filterung verdächtiger Verzeichnisnamen implementieren

Bewertung

CVSS Score: 8.8 (High) | Angriffsvektor: Network | Authentifizierung: Erforderlich

Status: Kein Patch verfügbar. Sofortige Mitigation erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-46746-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.06.2026
Alle CVEs ansehen