„`html
Zusammenfassung
CVE-2026-57696 beschreibt eine kritische Schwachstelle in Picture Gallery in den Versionen bis 1.6.5, die es Benutzern mit Contributor-Rechten ermöglicht, beliebige Dateien vom System zu löschen. Die Sicherheitslücke wird über das Netzwerk ausgenutzt und weist einen CVSS-Score von 7.1 auf, was einen hohen Schweregrad kennzeichnet.
Betroffene Systeme
Betroffen sind Picture Gallery-Installationen in den Versionen:
- Picture Gallery <= 1.6.5
- Alle Varianten und Distributionen dieser Versionsreihe
Administratoren sollten ĂĽberprĂĽfen, ob ihre Systeme diese Versionen nutzen und entsprechend handeln.
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung von Dateipfaden bei der Verarbeitung von Löschanfragen. Benutzer mit Contributor-Status können durch Manipulation von Request-Parametern auf den Dateilöschungs-Mechanismus zugreifen und beliebige Dateien außerhalb des vorgesehenen Galerie-Verzeichnisses löschen.
Der Angriffsvektor ist netzwerkgestützt, es sind keine speziellen Berechtigungen oder Benutzerinteraktionen erforderlich. Ein authentifizierter Contributor kann die Anfälligkeit direkt ausnutzen. Der fehlende Input-Sanitizing und Path-Traversal-Schutz ermöglichen Attacken mit kritischen Auswirkungen.
Empfohlene Massnahmen
- Sofortiges Update: Aktualisieren Sie Picture Gallery auf eine Version > 1.6.5, sobald verfĂĽgbar
- Zugriffskontrolle: Beschränken Sie Contributor-Rechte auf notwendige Benutzer
- Monitoring: Überwachen Sie Datenlösch-Aktivitäten in den Logfiles
- Backup: Erstellen Sie umgehend aktuelle Datensicherungen
- Workaround: Deaktivieren Sie die Contributor-Funktionalität bis ein Patch verfügbar ist
Bewertung
CVSS Score: 7.1 (High)
Angriffsvektor: Network
Authentifizierung: Erforderlich (Contributor-Account)
Patch-Status: Nicht verfĂĽgbar
Diese Schwachstelle erfordert sofortiges Handeln. Kontaktieren Sie den Hersteller auf Updates und implementieren Sie die MitigationsmaĂźnahmen unmittelbar.
„`