„`html
CVE-2026-22660: FlaskBB Autorisierungsgruppen-Löschvulnerabilität
Zusammenfassung
FlaskBB bis Version 2.2.0 enthält eine kritische Logik-Schwachstelle in der Bulk-Delete-Funktion für Autorisierungsgruppen. Die Vulnerabilität ermöglicht es authentifizierten Administratoren, alle sechs integrierten Autorisierungsgruppen zu löschen. Ein Typ-Mismatch in der Schutzprüfung umgeht die Validierungsmechanismen und gefährdet das gesamte Berechtigungssystem des Forums.
Betroffene Systeme
- FlaskBB Version 2.2.0 und darunter
- Alle Installationen mit aktivierter Admin-Panel-Funktionalität
- Systeme ohne Patch-Stand commit a5da9a5
Technische Details
Die Anfälligkeit existiert im AJAX-Endpunkt der Verwaltungsansichten. Bei der Verarbeitung von Bulk-Delete-Anfragen werden JSON-Integer-Gruppen-IDs gegen String-Literale verglichen. Diese Typ-Inkompatibilität führt dazu, dass die Schutzprüfung fehlschlägt und immer als erfolgreich ausgeführt wird (Bypass).
Angriffsablauf:
- Angreifer authentifiziert sich als Administrator
- AJAX-Request mit Integer-IDs der Built-in-Gruppen wird konstruiert
- Typ-Mismatch-Vergleich (integer vs. string) fĂĽhrt zu fehlerhafter Validierung
- Alle sechs Standard-Gruppen werden gelöscht
- Forum-Berechtigungssystem wird zerstört
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Patch commit a5da9a5 oder neuere Versionen
- Admin-Zugriff einschränken auf vertrauenswürdige Administratoren
- Datenbank-Backups durchfĂĽhren vor Updates
- Audit-Logs auf ungewöhnliche Delete-Operationen überprüfen
- Berechtigungsgruppen nach Patch-Deployment verifizieren
Bewertung
CVSS v3.1 Score: 7.2 (High)
Angriffsvektor: Netzwerk (AV:N)
Authentifizierung erforderlich: Ja (Administrator-Rolle)
Auswirkungen: Kritisch – Kompletter Verlust der Autorisierungsstruktur
Die Schwachstelle stellt eine erhebliche Bedrohung dar, da sie zur vollständigen Zerstörung des Berechtigungsmodells führen kann und das Forum möglicherweise unbenutzbar macht.
„`