„`html
Zusammenfassung
CVE-2026-57898 ist eine kritische Sicherheitslücke in Eclipse BaSyx Java Server SDK (Versionen 2.0.0-milestone-05 bis 2.0.0-milestone-12), die es unauthentifizierten Angreifern ermöglicht, beliebige Dateien auf dem Server zu schreiben. Die Schwachstelle existiert ausschließlich in Deployments mit MongoDB-Backend und kann zu Remote Code Execution (RCE) führen.
Betroffene Systeme
- Eclipse BaSyx Java Server SDK 2.0.0-milestone-05 bis 2.0.0-milestone-12
- AusschlieĂźlich MongoDB-Backend-Konfigurationen
- InMemory-Backend ist nicht betroffen
Technische Details
Die SicherheitslĂĽcke liegt in der AAS-Thumbnail-Upload-Funktion. Das System akzeptiert einen clientseitig kontrollierten fileName-Parameter, der:
- Als Repository-SchlĂĽssel verwendet wird
- Bei der Thumbnail-Abfrage als lokaler Dateisystempfad behandelt wird
- Im MongoDB-Backend nicht normalisiert oder validiert wird
Ein Angreifer kann Thumbnail-Inhalte mit absoluten Pfaden oder Pfad-Traversal-Sequenzen (z.B. ../../../) hochladen und durch Thumbnail-Abruf zum Schreiben an beliebigen Dateisystempfaden fĂĽhren.
Angriffsvektor: Netzwerk (unauthentifiziert)
Auswirkung: Dateischreiben mit Berechtigungen des Java-Prozesses – potenzielle RCE durch Überschreiben von ausführbaren Dateien oder Konfigurationen.
Empfohlene Massnahmen
- SofortmaĂźnahme: Upgrade auf Eclipse BaSyx Java Server SDK 2.0.0-milestone-13 oder aktueller
- MongoDB-Backend-Deployments als kritisch einstufen
- Dateisystem-Berechtigungen des Java-Prozesses minimieren
- Netzwerkzugriff zur AAS-Thumbnail-API beschränken
- Thumbnail-Upload-Funktionalität deaktivieren, falls nicht erforderlich
Bewertung
CVSS 3.1: 9.0 (Critical) – Hohe Verfügbarkeit und Integritätsauswirkungen, niedriger Angriffskomplexität, ohne Authentifizierung erforderlich.
„`