CVE-2026-12701 Critical CVSS 9.0/10

đź”´ CVE-2026-12701: Critical Schwachstelle

CVE-2026-12701
9.0/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Eine kritische Path-Traversal-Schwachstelle wurde in Pulpcore identifiziert (CVE-2026-12701). Die Validierungsfunktion relative_path_validator blockiert unzureichend Directory-Traversal-Sequenzen wie „../“ innerhalb von Dateipfaden. Dies ermöglicht authentifizierten Administratoren, beliebige Dateien in das Dateisystem des Pulp-Service-Benutzers zu schreiben.

Betroffene Systeme

Die Schwachstelle betrifft Pulpcore-Installationen mit aktivierter FilesystemExport-Funktionalität. Besonders gefährdet sind Systeme, auf denen Administratoren mit erhöhten Berechtigungen arbeiten oder externe Automation vorhanden ist.

Technische Details

Fehlerhafte Validierung: Die relative_path_validator-Funktion prĂĽft nur, ob Pfade nicht mit „/“ beginnen. Sie filtert jedoch nicht rekursiv eingebettete Traversal-Sequenzen wie „../“ oder „..\\“ in nachfolgenden Pfadsegmenten.

Exploit-Szenario: Ein Angreifer mit Admin-Zugriff konstruiert einen manipulierten relativen Pfad wie „looking/normal/../../../../etc/shadow“. Während die Validierung den Pfad akzeptiert, ermöglicht die fehlende Normalisierung das Verlassen des Export-Verzeichnisses. Kombiniert mit kontrollierbarem Dateiinhalt können kritische Systemdateien ĂĽberschrieben werden.

Angriffsvektor: Netzwerk-basiert via REST-API oder Web-Interface. Erfordert gĂĽltige Administrator-Credentials.

Empfohlene Massnahmen

  • Sofortig: Einschränkung von Admin-Konten auf vertrauenswĂĽrdige Benutzer
  • Mitigationen: Filesystem-Permissions des Pulp-Service-Benutzers minimieren, SELinux/AppArmor aktivieren
  • Monitoring: Verdächtige Dateischreibzugriffe in kritischen Verzeichnissen protokollieren
  • Updates: Patch abwarten und sobald verfĂĽgbar einspielen

Bewertung

CVSS 9.0 (Critical): Hohes Angriffspotential durch Authentifizierungsanforderung (AV:N/PR:H) mit vollständiger Integrität und Verfügbarkeit gefährdet. Sofortige Maßnahmen erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-12701-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 22.07.2026
Alle CVEs ansehen