CVE-2026-16246 High CVSS 7.3/10

🟠 CVE-2026-16246: High Schwachstelle

CVE-2026-16246
7.3/10
High
Nein
Various
Local

„`html

Zusammenfassung

CVE-2026-16246 beschreibt eine Privilege Escalation Schwachstelle in BRAIN2 Versionen vor 3.09. Die fehlerhafte Konfiguration der Zugriffskontrolle auf das Verzeichnis %ProgramData% ermöglicht es Benutzern der Gruppe „Everyone“, unautorisierten Vollzugriff auf systemkritische Ressourcen zu erlangen. Mit CVSS 7.3 wird diese Schwachstelle als High-Severity klassifiziert.

Betroffene Systeme

  • BRAIN2 < 3.09
  • BRAIN2 3.09 – 3.10 (mit optionalem Bizerba ScriptService)
  • Windows-basierte Systeme mit entsprechenden BRAIN2-Installationen

Technische Details

Während der Installation führt die Anwendung LogPathConfig.exe aus. Diese Konfigurationsroutine setzt die NTFS-Berechtigungen auf %ProgramData% fehlerhaft, indem sie der Gruppe „Everyone“ vollständigen Zugriff (Full Control) gewährt. Dies widerspricht dem Security-Best-Practice, Berechtigungen auf das spezifische Unterverzeichnis %ProgramData%\Bizerba\BRAIN2\ zu beschränken.

Die Schwachstelle ermöglicht lokalen Benutzern das Auslesen, Modifizieren oder Löschen sensibler Systemdaten. Ein Angreifer mit lokalem Zugriff könnte so die Integrität der BRAIN2-Installation kompromittieren oder weitere Privilege Escalations durchführen.

Ab BRAIN2 3.09 führt das Setup LogPathConfig.exe nicht mehr aus. Allerdings wird die Komponente vom optionalen Bizerba ScriptService noch ausgeführt. Diese Komponente wird ab BRAIN2 3.11 vollständig deprecated und nicht mehr ausgeliefert.

Empfohlene Massnahmen

  • Sofortig: Upgrade auf BRAIN2 3.09 oder höher durchführen
  • Für BRAIN2 3.09-3.10: Optional Bizerba ScriptService deinstallieren oder deaktivieren
  • Persistente Lösung: Upgrade auf BRAIN2 3.11+ durchführen
  • Temporär: Berechtigungen auf %ProgramData% manuell restriktiv neu setzen (nur Administratoren und System)
  • Audit-Logs auf verdächtige Zugriffe überprüfen

Bewertung

CVSS Score: 7.3 (High)

Angriffsvektor: Local

Exploitbarkeit: Hoch – erfordert lokalen Zugriff, aber einfach auszunutzen

Derzeit sind keine Patches für ältere Versionen verfügbar. Ein Upgrade ist zwingend erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-16246-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 22.07.2026
Alle CVEs ansehen