„`html
Zusammenfassung
Die Schwachstelle CVE-2026-15557 betrifft waooAI waoowaoo in Versionen bis 0.4.1. Eine fehlerhafte Authentifizierungslogik in der Komponente Internal Task Header Handler ermöglicht es Angreifern, durch Manipulation des Request-Headers x-internal-user-id die Authentifizierung zu umgehen. Das Exploit ist öffentlich verfügbar. Derzeit existiert kein Patch.
Betroffene Systeme
Betroffene Software: waooAI waoowaoo
Betroffene Versionen: 0.4.1 und älter
Angriffsvektor: Netzwerk (CVSS Vektor: Network)
Komplexität: Gering – die Exploitation erfordert minimale Privilegien und keine Benutzerinteraktion.
Technische Details
Die Verwundbarkeit liegt in der Datei src/lib/api-auth.ts. Folgende Funktionen sind betroffen:
- getInternalTaskSession()
- getAuthSession()
- requireUserAuth()
- requireProjectAuth()
- requireProjectAuthLight()
Das System validiert den Request-Header x-internal-user-id nicht ausreichend. Ein Angreifer kann diesen Header manipulieren, um sich als beliebiger Benutzer oder mit erhöhten Privilegien auszugeben. Dies umgeht die Authentifizierungsmechanismen vollständig.
Empfohlene Massnahmen
Sofortmassnahmen:
- Betroffene Instanzen isolieren oder hinter WAF mit Header-Validierung platzieren
- Zugriffsprotokollierung verstärken und auf verdächtige x-internal-user-id Header prüfen
- Request-Header von unbekannten Quellen blockieren
Langfristig:
- Auf eine gepatchte Version wechseln (sobald verfügbar)
- Server-seitige Validierung aller Request-Header implementieren
- Authentifizierung durch Token-basierte Verfahren ersetzen
Bewertung
Schweregrad: High (CVSS 7.3)
Das Risiko ist erheblich, da eine Authentifizierungsumgehung kritische Sicherheitskontrollen kompromittiert. Die öffentliche Verfügbarkeit des Exploits erhöht das Angriffsrisiko signifikant. Sofortige Massnahmen sind erforderlich.
„`