„`html
Zusammenfassung
Die Schwachstelle CVE-2026-15482 betrifft Aster Telecom Azcall in den Versionen 10 und 11. Eine SQL-Injection-Vulnerabilität wurde in der HTTP-Handler-Komponente identifiziert, die über die Datei /azcall/adm/gestao_loja/sis.php?t=consultar erreichbar ist. Durch Manipulation der Parameter nome, perfil oder status können Angreifer beliebige SQL-Befehle ausführen. Der CVSS-Score von 7.3 klassifiziert diese als hochgradig kritisch.
Betroffene Systeme
Die Schwachstelle betrifft folgende Komponenten:
- Aster Telecom Azcall Version 10.x
- Aster Telecom Azcall Version 11.x
- HTTP Handler:
/azcall/adm/gestao_loja/sis.php
Das genaue Ausmaß der betroffenen Installationen ist derzeit unbekannt.
Technische Details
Die Vulnerability ermöglicht eine Remote Code Execution durch unzureichende Input-Validierung. Die Parameter nome, perfil und status werden nicht ausreichend sanitiert und direkt in SQL-Queries verarbeitet. Dies ermöglicht klassische SQL-Injection-Angriffe.
Der Angriffsvektor ist netzwerkbasiert, sodass keine lokale Authentifizierung erforderlich ist. Der öffentlich verfügbare Exploit erhöht das Risiko erheblich.
Empfohlene Massnahmen
- Sofortige Maßnahmen: Implementierung von Web Application Firewalls (WAF) mit entsprechenden Regeln
- Input-Validierung: Strikte Validierung und Escaping aller Benutzereingaben
- Monitoring: Erweiterte Protokollierung und Überwachung von Anfragen an die betroffene Datei
- Netzwerk-Segmentierung: Zugriffsbeschränkung auf die Admin-Schnittstelle
- Vendor-Kontakt: Regelmäßige Überprüfung auf Sicherheitsupdates
Bewertung
CVSS v3.1: 7.3 (High)
Kritikalität: Hoch. Ein funktionierender Public Exploit kombiniert mit fehlender Authentifizierung und verfügbarem Patch stellt ein unmittelbares Risiko dar. Betroffene Systeme sollten als prioritär behandelt werden.
„`