„`html
CVE-2026-64623: Network-AI APSAdapter Signature Verification Bypass
Zusammenfassung
Network-AI in Versionen vor 5.13.4 weist eine kritische Schwachstelle in der kryptografischen Signaturverifizierung des APSAdapter-Moduls auf. Der standardmäßig konfigurierte lokale Verifier akzeptiert fehlerhafte Implementierungslogik und validiert jede nicht-leere Zeichenkette als gültige Signatur. Dies ermöglicht unauthentifizierten Angreifern, manipulierte APS-Delegation-Payloads einzureichen und sich unrechtmäßig erweiterte Berechtigungen anzueignen.
Betroffene Systeme
- Network-AI < 5.13.4
- Alle Plattformen mit APSAdapter-Integration
- Standard-Installationen ohne zusätzliche Signaturverifikation
Technische Details
Angriffsvektor: Network / Unauthentifiziert
CVSS v3.1 Score: 8.6 (High)
Die Schwachstelle liegt in der APSAdapter-Komponente, die für die Verarbeitung von APS-Delegation-Tokens verantwortlich ist. Der Signaturverifizierungsmechanismus implementiert eine fehlerhafte Validierungslogik, die jeden nicht-leeren String als kryptografisch valide Signatur akzeptiert.
Angreifer können damit:
- Beliebige APS-Delegation-Payloads mit erweiterten Scopes generieren
- Signaturverifizierung umgehen
- Gültige Permission-Grant-Tokens für sensitive Operationen wie SHELL_EXEC erhalten
- Nicht-autorisierte Code-Ausführung erreichen
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf Network-AI 5.13.4 oder höher durchführen
- Kompensationsmaßnahmen: Bis Update verfügbar, APSAdapter-Modul deaktivieren oder Netzwerkzugriff einschränken
- Monitoring: Anomale APS-Delegation-Anfragen in Logs überprüfen
- WAF-Regeln: Verdächtige APS-Payloads filtern
Bewertung
Kritikalität: Hoch – Ermöglicht unauthentifizierten Remote Code Execution
Patchstatus: Kein offizieller Patch verfügbar (Stand: Bericht)
Handlungsempfehlung: Sofortiges Update erforderlich – Exploitierbarkeit ist trivial.
„`