„`html
Zusammenfassung
Die Schwachstelle CVE-2026-45564 betrifft Roxy-WI, eine Web-Verwaltungsoberfläche für HAProxy, Nginx, Apache und Keepalived Server. In den Versionen 8.2.6.4 und älter existiert eine Command-Injection-Anfälligkeit im Endpunkt POST /config/versions/<service>/<server_ip>/<configver>/save. Ein authentifizierter Benutzer mit Rolle ≤ 3 kann durch manipulierte URL-Parameter beliebige Shell-Befehle ausführen.
Betroffene Systeme
Folgende Versionen und Systeme sind betroffen:
- Roxy-WI Version 8.2.6.4 und älter
- Haproxy-Verwaltungsinstallationen
- Nginx-Verwaltungsinstallationen
- Apache-Verwaltungsinstallationen
- Keepalived-Verwaltungsinstallationen
Technische Details
Die Anfälligkeit liegt in der unsicheren Behandlung des URL-Parameters configver. Dieser wird direkt in einen Dateipfad interpoliert, der später an os.system(f"dos2unix -q {cfg}") übergeben wird. Das Parameter wird nicht durch die Pydantic-Funktion EscapedString validiert, da Path-Segmente als einfacher String-Typ deklariert sind.
Der umgebende Code enthält einen unvollständigen Patch aus GHSA-vapt-004, der die Tuple-Membership-Überprüfung nicht ordnungsgemäß implementiert. Dies ermöglicht es Angreifern, Shell-Metazeichen (wie Semikolons, Pipes oder Command-Substitution) einzuschleusen und beliebigen Code auszuführen.
Angriffsvektor: Netzwerk | CVSS Score: 8.8 (High)
Empfohlene Massnahmen
- UnverzĂĽglich auf eine gepatchte Version aktualisieren, sobald verfĂĽgbar
- Zugriff auf POST /config/versions/* auf vertrauenswürdige Netzwerke beschränken
- Benutzerkonten mit Rolle ≤ 3 überprüfen und Berechtigungen anpassen
- Datei-Integritätsüberwachung für Konfigurationsdateien implementieren
- Web-Application-Firewall-Regeln zur Filterung verdächtiger Parameter einrichten
- Audit-Logs auf verdächtige Aktivitäten überprüfen
Bewertung
Schweregrad: High (CVSS 8.8)
Diese Schwachstelle ermöglicht Remote Code Execution durch authentifizierte Benutzer mit niedrigen Privilegien. Das hohe Schweregrad-Rating ist berechtigt, da keine öffentlich verfügbaren Patches zum Veröffentlichungszeitpunkt existieren.
„`