CVE-2026-11404 High CVSS 7.5/10

🟠 CVE-2026-11404: High Schwachstelle

CVE-2026-11404
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-11404 betrifft Cesanta Mongoose in Versionen vor 7.22. Ein Out-of-Bounds-Read in der integrierten TLS-Serverfunktion mg_tls_server_recv_hello() ermöglicht es unauthentifizierten Angreifern, durch das Versenden einer manipulierten ClientHello-Nachricht eine Denial-of-Service-Bedingung hervorzurufen. Die Schwachstelle hat einen CVSS-Score von 7.5 und wird als „High“ eingestuft.

Betroffene Systeme

  • Cesanta Mongoose < 7.22
  • Services mit MG_TLS_BUILTIN Flag aktiviert
  • HTTPS-Services basierend auf Mongoose
  • MQTTS-Services (MQTT über TLS)
  • WSS-Services (WebSocket Secure)

Technische Details

Die Verwundbarkeit liegt in der unsicheren Verarbeitung des session_id_len-Feldes aus dem TLS ClientHello-Paket. Die Funktion mg_tls_server_recv_hello() verwendet diesen vom Angreifer kontrollierten Wert als direkten Puffer-Index, ohne vorher zu überprüfen, ob der angegebene Wert die Größe des empfangenen Datenpuffers nicht überschreitet.

Ein Angreifer kann einen manipulierten ClientHello mit einer überdimensionierten session_id_len versenden. Dies führt zu einem Out-of-Bounds-Read, bei dem auf Speicherbereiche außerhalb des zugeordneten Puffers zugegriffen wird. Dies resultiert typischerweise in einem Crash des betroffenen Services.

Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung. Eine einzelne crafted Nachricht reicht aus, um den Service zum Absturz zu bringen.

Empfohlene Massnahmen

  • Sofortige Aktualisierung: Update auf Cesanta Mongoose 7.22 oder aktueller durchführen
  • Netzwerk-Segmentierung: TLS-Services nur für vertrauenswürdige Netzwerke exponieren
  • Rate Limiting: ClientHello-Requests monitoren und begrenzen
  • Monitoring: Unexpected Crashes und Fehler in TLS-Handshakes überwachen
  • Workaround: MG_TLS_BUILTIN deaktivieren und externen TLS-Stack nutzen (temporär)

Bewertung

Mit CVSS 7.5 stellt diese Schwachstelle ein erhebliches Risiko dar. Die fehlende Authentifizierungsanforderung und die einfache Ausnutzbarkeit erhöhen die Kritikalität. Ein Patch ist derzeit nicht vorhanden; Aktualisierung ist die einzige vollständige Lösung.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-11404-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.07.2026
Alle CVEs ansehen