„`html
Zusammenfassung
Die Schwachstelle CVE-2026-15378 betrifft die guardrails-detectors Komponente und ermöglicht Remote-Angreifern die Ausführung von Blind Server-Side Request Forgery (SSRF) Angriffen. Durch manipulierte XML Schema Definition (XSD) Strings können Angreifer auf sensible Informationen zugreifen und lokale Dateien auslesen.
Betroffene Systeme
Die Vulnerabilität betrifft verschiedene Systeme, die die guardrails-detectors Komponente implementieren. Dies umfasst insbesondere Anwendungen mit folgenden Konfigurationen:
- Systeme mit aktivierter XSD-Verarbeitung
- Kubernetes-Cluster mit guardrails-detectors Integration
- Cloud-Umgebungen (AWS, Azure, GCP) mit Metadaten-Services
- Infrastrukturen mit MinIO-Deployment
Technische Details
Der Angriffsvektor basiert auf einer Nichtvalidierung von XSD-Input in der guardrails-detectors Komponente. Ein Angreifer kann eine speziell konstruierte XSD-Zeichenkette ĂĽbermitteln, die dazu fĂĽhrt, dass die Komponente HTTP-Requests an interne Netzwerk-Endpoints sendet.
Exploitable Ziele sind unter anderem:
- AWS EC2 Metadaten-Service (169.254.169.254)
- Kubernetes API-Server und Service-Accounts
- MinIO Storage Endpoints
- Lokale Dateisysteme zur Auslese von Secrets und Token
Der CVSS-Score von 9.3 (Critical) reflektiert die hohe Kritikalität aufgrund von Netzwerkzugriff, niedriger Komplexität und vollständigem Zugriff auf Vertraulichkeit und Integrität.
Empfohlene Massnahmen
- Sofortmassnahme: Deaktivierung der XSD-Verarbeitung falls nicht zwingend erforderlich
- Netzwerk-Segmentierung: Einschränkung von outbound Connections zu internen Services
- Input-Validierung: Implementierung strikter Validierungsregeln fĂĽr XML-Input
- Monitoring: Überwachung verdächtiger Requests zu Metadaten-Services
- Patch-Management: Regelmäßige Überprüfung auf verfügbare Updates
Bewertung
Kritikalität: CRITICAL (CVSS 9.3)
Diese Vulnerabilität erfordert sofortige Aufmerksamkeit. Der Zugang zu Cloud-Credentials und Service-Tokens kann zu umfassenden Sicherheitskompromittierungen führen.
„`