„`html
Zusammenfassung
CVE-2026-12183 beschreibt eine kritische Authentifizierungsschwachstelle im Nefteprodukttekhnika BUK TS-G Gas Station Automation System in den Versionen 2.9.1 bis 2.10.2 unter Linux. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, administrative Funktionen auszuführen und sensible Systemkomponenten zu manipulieren.
Betroffene Systeme
Das Nefteprodukttekhnika BUK TS-G Gas Station Automation System ist betroffen in den Versionen:
- Version 2.9.1 bis einschlieĂźlich Version 2.10.2
- Linux-basierte Installationen
Das System wird typischerweise in Tankstellen und Mineralölvertriebsstationen eingesetzt.
Technische Details
Die Schwachstelle basiert auf einer unzureichenden AuthentifizierungsprĂĽfung (CWE-287) im Konfigurationsmodul. Der kritische Fehler manifestiert sich wie folgt:
Authentifizierungsbypass: Der Endpoint /php/ajax-login.php antwortet auf beliebige HTTP-POST-Anfragen mit beliebigen Credentials und retourniert standardmäßig userid=1 (Administrator-Konto). Die Anfrageparameter lauten: action=dologin&login=<any_value>&pwd=<any_value>.
Fehlende Sessionsvalidierung: Nachfolgende privilegierte Endpoints unter /php/ajax-main.php und /modules/* fĂĽhren keine serverseitige Sessionvalidierung durch.
Ein unauthentifizierter Remote-Angreifer kann somit administrative Aktionen ausfĂĽhren und folgende Komponenten manipulieren:
- Benutzerrichtlinien und Zugriffsverwaltung
- Füllstandmessgeräte und Dispensersysteme
- Relaissteuerungen
- Kassensysteme und Bankterminals
- Tankkartenverwaltung
- Preis- und Kundenanzeigen
- Preisgestaltungsregeln
Empfohlene Massnahmen
- Sofortige Isolierung: Betroffene Systeme vom Internet-Zugriff trennen
- Netzwerksegmentierung: Administrative Schnittstellen nur aus vertrauenswürdigen Netzwerken zugänglich machen
- Zugriffsschutz: Firewall-Regeln implementieren, um Zugriff auf /php/ und /modules/ zu beschränken
- Audit-Logs: Alle Zugriffe und Konfigurationsänderungen protokollieren
- Hersteller-Update: Auf patched Version warten und implementieren
Bewertung
CVSS v3.1 Score: 9.8 (Critical)
Die Schwachstelle erfordert sofortige Remediation aufgrund des Fehlens eines offiziellen Patches und der kritischen Auswirkungen auf Infrastruktur-Steuerungssysteme.
„`