CVE-2026-5142 Medium CVSS 6.5/10

🟡 CVE-2026-5142: Medium Schwachstelle

CVE-2026-5142
6.5/10
Medium
Nein
Various
Network

„`html

CVE-2026-5142: Taxonomy-Umgehung in Foreman ermöglicht Cross-Tenant SSH-Key-Exfiltration

Zusammenfassung

Eine SicherheitslĂĽcke in Foreman ermöglicht es authentifizierten Benutzern mit der Berechtigung ‚view_keypairs‘, Zugriffsbeschränkungen durch Organisationen (Taxonomie-Scoping) zu umgehen. Angreifer können dadurch private SSH-SchlĂĽssel aus anderen Organisationen abrufen und so zu Cross-Tenant-Datenlecks in Multi-Tenant-Umgebungen fĂĽhren. Der Schweregrad wird mit CVSS 6.5 (Medium) bewertet.

Betroffene Systeme

Die Vulnerability betrifft verschiedene Versionen von Foreman, einem Open-Source-Infrastruktur-Management-Tool. Genaue Versionsinformationen sind nicht spezifiziert. Das System wird häufig in Enterprise-Umgebungen für die Provisionierung und Verwaltung von Servern eingesetzt.

Technische Details

Der Angriff funktioniert durch direkte Abfrage von Key-Pair-IDs. Authentifizierte Nutzer mit ‚view_keypairs‘-Berechtigung können das Organisationsgrenzen-Enforcement (Taxonomy Scoping) umgehen und auf SSH-SchlĂĽssel anderer Mandanten zugreifen. Dies geschieht durch API-Requests oder direkte Datenbankabfragen mit bekannten oder enumerierten Key-Pair-Identifikatoren.

Die Schwachstelle liegt in unzureichender Validierung der Zugriffskontrolle bei der Abfrage von Keypair-Ressourcen. Das System validiert nicht ausreichend, ob der anfragende Benutzer in der gleichen Organisationseinheit wie der angeforderte SSH-SchlĂĽssel existiert.

Empfohlene Massnahmen

  • PrĂĽfung der Berechtigungen: Reduzieren Sie die Vergabe von ‚view_keypairs‘-Berechtigungen auf notwendige Benutzer
  • Audit-Logs: ĂśberprĂĽfen Sie Zugriffslogs auf verdächtige API-Anfragen zu SSH-SchlĂĽsseln
  • SSH-SchlĂĽssel rotieren: Wechseln Sie alle SSH-SchlĂĽssel, insbesondere in Multi-Tenant-Umgebungen
  • Netzwerk-Segmentierung: Beschränken Sie den API-Zugriff durch IP-Whitelisting
  • Monitoring: Implementieren Sie Alerts fĂĽr ungewöhnliche Keypair-Abfragen

Bewertung

CVSS-Score: 6.5 (Medium)

Angriffsvektor: Netzwerk

Authentifizierung erforderlich: Ja

Patch-Status: Kein Patch verfĂĽgbar

Die Schwachstelle erfordert bereits authentifizierten Zugriff, reduziert aber die Effektivität von Mandanten-Isolation erheblich. In Multi-Tenant-Umgebungen ist eine erhöhte Aufmerksamkeit erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-5142-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 03.07.2026
Alle CVEs ansehen