„`html
Zusammenfassung
CVE-2026-63100 beschreibt eine Autorisierungslücke in Maybe bis Version 0.6.0. Die Schwachstelle ermöglicht es authentifizierten Benutzern mit niedriger Berechtigung (Member-Rolle), auf globale Hosting-Einstellungen zuzugreifen und diese zu manipulieren. Der Schweregrad wird mit CVSS 6.5 als mittel klassifiziert.
Betroffene Systeme
Folgende Versionen sind betroffen:
- Maybe Version 0.6.0 und frĂĽher
Die Anfälligkeit existiert in der Komponente Settings::HostingsController.
Technische Details
Das Sicherheitsproblem liegt in unzureichenden AutorisierungsprĂĽfungen vor. Der Filter before_action ensure_admin ist nur fĂĽr die Aktion clear_cache implementiert, nicht jedoch fĂĽr die kritischen Aktionen show und update im HostingsController.
Dies ermöglicht folgende Angriffsvektoren:
- API-SchlĂĽssel-Kompromittierung: Der Synth API-SchlĂĽssel des Operators wird im Klartext als Form-Feldwert im Attribut
valueangezeigt und ist für low-privilege Benutzer lesbar - Credential-Übernahme: Angreifer können den API-Schlüssel mit einem kontrollierten Wert überschreiben
- Instanz-Sabotage: Registrierungseinstellungen können manipuliert und E-Mail-Bestätigungsanforderungen deaktiviert werden
Der Angriff erfolgt ĂĽber das Netzwerk (Network Vector) und erfordert gĂĽltige Authentifizierungsdaten mit Basis-Berechtigung.
Empfohlene Massnahmen
- Umgehend aktualisieren: Auf eine korrigierte Version nach 0.6.0 upgraden, sobald verfĂĽgbar
- Zugriffskontrolle ĂĽberprĂĽfen: Berechtigungen fĂĽr Member-Rollen auditieren
- API-SchlĂĽssel rotieren: Alle Synth API-SchlĂĽssel unverzĂĽglich wechseln
- Logs analysieren: Zugriffsprotokolle auf verdächtige Änderungen überprüfen
- Authentifizierung verstärken: Multi-Factor-Authentication für Admin-Konten aktivieren
Bewertung
CVSS Score: 6.5 (Mittel)
Angriffsvektor: Netzwerk
Authentifizierung erforderlich: Ja
Patch verfĂĽgbar: Nein
Diese Schwachstelle stellt ein erhebliches Risiko dar, da sie zur Systemkompromittierung durch insider-ähnliche Angriffe führt.
„`