CVE-2026-44722 Medium CVSS 6.2/10

🟡 CVE-2026-44722: Medium Schwachstelle

CVE-2026-44722
6.2/10
Medium
Nein
Various
Local

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-44722 betrifft die Python-Bibliothek pyzipper in Versionen vor 0.4.0. Ein Operator-Precedence-Fehler führt dazu, dass das sichere AE-2-Verschlüsselungsformat nicht automatisch selektiert wird. Stattdessen werden verschlüsselte Einträge im weniger sicheren AE-1-Format geschrieben, wodurch der CRC32-Prüfsummenwert im ZIP-Header exponiert wird.

Betroffene Systeme

Alle Systeme, die pyzipper in den Versionen vor 0.4.0 verwenden, sind anfällig. Dies betrifft insbesondere Python-Anwendungen, die die Bibliothek zur Verarbeitung von AES-verschlüsselten ZIP-Dateien einsetzen. Der Fehler manifestiert sich plattformunabhängig.

Technische Details

Der Root-Cause liegt in der Datei pyzipper/zipfile_aes.py. Ein fehlerhaft implementierter logischer Operator führt dazu, dass die Bedingung zur Auswahl des AE-2-Formats nicht korrekt evaluiert wird. Das resultierende AE-1-Format bietet schwächere Authentifizierung und exponiert die CRC32-Prüfsumme, die zum Validieren von Dateiinhalten herangezogen wird.

Ein Angreifer mit Zugriff auf das ZIP-Archiv kann die exponierte CRC32-Prüfsumme nutzen, um mittels Brute-Force-Attacken gültige Plaintexte für kleine oder entropieschwache Dateien zu identifizieren. Dies ist besonders kritisch für Dateien mit begrenzt möglichen Inhalten (Passwörter, PINs, Konfigurationswerte).

Bei unseekbaren ZIP-Archiven wird die CRC32 zusätzlich im Data-Descriptor-Bereich gespeichert, wodurch mehrere Angriffspunkte entstehen.

Empfohlene Massnahmen

  • Sofortiges Upgrade auf pyzipper 0.4.0 oder neuer durchfĂĽhren
  • Abhängigkeiten in requirements.txt und Dependency-Management-Tools aktualisieren
  • Bereits mit anfälliger Version verschlĂĽsselte Archive neu mit Version 0.4.0+ verschlĂĽsseln
  • Sensible Dateien in ZIP-Archiven mit zusätzlichen Sicherheitsmechanismen schĂĽtzen
  • Audit durchfĂĽhren, um betroffene Deployments zu identifizieren

Bewertung

Schweregrad: Medium (CVSS 6.2)
Angriffsvektor: Local
VerfĂĽgbarkeit eines Patches: Ja (Version 0.4.0)

Das Medium-Rating ist gerechtfertigt, da ein lokaler Zugriff auf das Archive erforderlich ist. Die Gefährdung hängt stark von der Entropie der verschlüsselten Daten ab. Bei hochentropischen Dateien ist ein praktischer Angriff unrealisierbar.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-44722-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 19.07.2026
Alle CVEs ansehen