„`html
CVE-2026-44060: Integer Underflow in Netatalk DSI Protocol
Zusammenfassung
Eine Integer-Underflow-Schwachstelle in der Funktion dsi_writeinit() des Dateifreigabe-Protokolls Netatalk betrifft die Versionen 1.5.0 bis 4.4.2. Die Verwundbarkeit ermöglicht unauthentifizierten Angreifern aus dem Netzwerk, einen Denial-of-Service-Zustand auszulösen. Es liegt aktuell kein Sicherheits-Patch vor.
Betroffene Systeme
- Netatalk 1.5.0 bis 4.4.2 (alle Versionen im genannten Bereich)
- Linux-Systeme mit aktiviertem AFP-Dienst (Apple Filing Protocol)
- macOS-Umgebungen mit Netatalk als Dateiserver
- NAS-Appliances mit integriertem Netatalk
Technische Details
Die Schwachstelle liegt in der Verarbeitung von DSI-Write-Anfragen (Digital Station Interface). Ein Integer Underflow in dsi_writeinit() tritt auf, wenn ein Angreifer eine speziell konstruierte DSI-Anfrage mit ungültigen Parameterwerten sendet. Dies führt zu einer Ganzzahl-Unterlauf-Kondition, bei der berechnete Puffergröße-Werte negativ werden oder zu einem Wert von Null evaluieren.
Die fehlerhafte Längenbuchführung ermöglicht es, Speicherschutzprüfungen zu umgehen und ungültige Speicherzugriffe auszulösen. Der Angreifer benötigt keine Authentifizierung und kann die Anfrage über Port 548 (AFP-Standard) senden.
Empfohlene Massnahmen
- Sofort: Netatalk-Instanzen isolieren oder AFP-Ports (548/tcp) mit Firewall-Regeln einschränken
- Nur vertrauenswürdigen Netzwerksegmenten Zugriff gewähren
- Monitoring auf abnormale DSI-Anfragen implementieren
- Regelmäßig auf Sicherheitsupdate des Herstellers überprüfen
- Alternative Dateifreigabe-Protokolle (SMB/CIFS, NFS) evaluieren
Bewertung
CVSS 7.5 (High): Netzwerkbasierter Angriff ohne Authentifizierung mit hoher Verfügbarkeitswirkung. Die fehlende Patch-Verfügbarkeit erhöht das Risiko erheblich.
„`