„`html
CVE-2026-3014: Kritische Remote Code Execution in Milestone XProtect Management Server
Zusammenfassung
Eine kritische Sicherheitslücke in der Milestone XProtect® Management Server API ermöglicht Benutzern mit Bearbeitungsberechtigungen die Ausführung von beliebigem Code im Kontext des Management Server Services. Milestone hat entsprechende Sicherheitsupdates und kumulative Patches veröffentlicht, um diese Schwachstelle zu beheben.
Betroffene Systeme
Die Vulnerability betrifft verschiedene Versionen des Milestone XProtect Systems, insbesondere:
- XProtect Core und XProtect Professional
- XProtect Expert und Enterprise-Varianten
- Management Server in verschiedenen Versionsständen
Genaue Versionsinformationen sind den offiziellen Milestone Security Advisories zu entnehmen.
Technische Details
Die Schwachstelle liegt in der Management Server API und ermöglicht eine Privilege-Eskalation. Authentifizierte Benutzer mit minimalen Bearbeitungsrechten (Edit-Permissions) können durch manipulierte API-Anfragen Code-Injection durchführen. Der Code wird im Sicherheitskontext des Management Server Services ausgeführt, was unbeschränkte Systemzugriffe ermöglicht.
CVSS v3.1 Score: 9.1 (Critical) – Die hohe Bewertung reflektiert die niedrige Angriffskomplexität und das maximale Impact-Potenzial auf Vertraulichkeit, Integrität und Verfügbarkeit.
Empfohlene Massnahmen
- Sofortmassnahmen: Installation der neuesten Sicherheitsupdates von Milestone durchfĂĽhren
- Zugriffskontrolle: Management Server API-Zugriff auf vertrauenswürdige Netzwerke beschränken
- Monitoring: Anomale API-Anfragen und Code-Execution Versuche ĂĽberwachen
- Segmentierung: Management Server in separatem Netzwerk-Segment isolieren
- Audit: Benutzerberechtigungen ĂĽberprĂĽfen und minimieren
Bewertung
Diese Vulnerability stellt ein erhebliches Sicherheitsrisiko dar. Die Kombintion aus niedriger Angriffskomplexität, Netzwerkverfügbarkeit und Code-Execution-Potential erfordert prioritierte Patching-Maßnahmen. Organisationen sollten unverzüglich ihre XProtect-Umgebungen überprüfen und Updates einspielen.
„`