CVE-2026-12191 High CVSS 7.8/10

đźź  CVE-2026-12191: High Schwachstelle

CVE-2026-12191
7.8/10
High
Nein
Various
Local

„`html

Zusammenfassung

In Comma AI Openpilot Version 0.11 wurde eine SicherheitslĂĽcke (CVE-2026-12191) mit dem Schweregrad „High“ (CVSS 7.8) entdeckt. Die Schwachstelle betrifft die Pickle-Deserialisierungsfunktion in der Datei selfdrive/modeld/modeld.py und ermöglicht potenziell die AusfĂĽhrung von bösartigem Code durch lokale Angreifer.

Betroffene Systeme

Betroffen ist Comma AI Openpilot Version 0.11 und möglicherweise frühere sowie später veröffentlichte Versionen, sofern diese die gleiche fehlerhafte Implementierung enthalten. Die Schwachstelle erfordert lokalen Zugriff auf das System und betrifft somit primär Fahrzeuge oder Entwicklungsumgebungen, auf denen Openpilot aktiv läuft.

Technische Details

Die Vulnerabilität liegt in der unsicheren Verwendung der Python-Pickle-Module (pickle.load und pickle.loads) in der Modeld-Komponente. Pickle ist ein bekanntermaßen unsicheres Serialisierungsformat, das beliebigen Python-Code während des Deserialisierungsprozesses ausführen kann. Ein Angreifer mit lokalen Zugriff kann manipulierte Pickle-Objekte einschleusen, die zu Remote Code Execution (RCE) führen.

Die genaue Angriffsszenarien umfassen das Ersetzen oder Modifizieren serialisierter Daten in Speicherpfaden oder das Ausnutzen von Dateioperationen, die unkontrollierte Pickle-Daten laden.

Empfohlene Massnahmen

  • Sofortige ĂśberprĂĽfung der eingesetzten Openpilot-Version durchfĂĽhren
  • Lokalen Zugriff auf Systeme mit Openpilot 0.11 streng kontrollieren und beschränken
  • Monitoring fĂĽr verdächtige Pickle-Operationen implementieren
  • Auf sichere Serialisierungsformate wie JSON oder MessagePack migrieren
  • Vendor-Updates befolgen, sobald Patches verfĂĽgbar sind
  • Implementierung von Code-Integrity-Checks erwägen

Bewertung

Der CVSS-Score von 7.8 reflektiert die ernsthafte Natur dieser Schwachstelle trotz der Einschränkung auf lokale Angreifer. Das Fehlen eines Vendors-Patches bei fehlender Kommunikation verschärft die Situation. Betroffene Organisationen sollten proaktiv ihre Systeme überprüfen und Mitigationsmaßnahmen ergreifen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-12191-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 15.06.2026
Alle CVEs ansehen