CVE-2026-17534 Medium CVSS 5.5/10

🟡 CVE-2026-17534: Medium Schwachstelle

CVE-2026-17534
5.5/10
Medium
Nein
Various
Local

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-17534 betrifft die Kimi Code Bibliothek (@moonshot-ai/kimi-code) in Versionen vor 0.27.0. Sie ermöglicht Server-Side Request Forgery (SSRF) Angriffe durch unzureichende Validierung von Fetch-Zielen. Die Sicherheitsprüfung basiert auf statischen Denylist-Mechanismen, die DNS-Auflösung und HTTP-Weiterleitungen nicht berücksichtigen.

Betroffene Systeme

Betroffen sind alle Implementierungen von Kimi Code in den Versionen vor 0.27.0. Das Risiko ist erhöht in Umgebungen, wo:

  • FetchURL als Standard-Auto-Approve Tool aktiviert ist
  • Prompt Injection möglich ist
  • Zugriff auf interne Netzwerkdienste besteht

Technische Details

Die Funktion assertSafeFetchTarget implementiert SSRF-Hardening durch statische Denylist-Prüfung von Hostnamen und IP-Adressen. Die Validierung hat zwei kritische Schwächen:

1. DNS-Auflösung: Ein Angreifer kann einen öffentlichen Hostnamen bereitstellen, der zu localhost (127.0.0.1) oder privaten IP-Ranges auflöst. Die statische Prüfung würde diesen passieren lassen.

2. HTTP-Redirects: FetchURL folgt HTTP 3xx Weiterleitungen ohne Neuvalidierung. Ein öffentlicher URL kann zu internen Services weiterleiten, ohne erneute Sicherheitsprüfung zu durchlaufen.

3. Auto-Approve: Da FetchURL im Default-Tool-Set enthalten ist, erfolgt keine interaktive Bestätigung durch den Nutzer, die diese Angriffe verhindern könnte.

Empfohlene Massnahmen

  • Sofortmassnahme: FetchURL deaktivieren oder nur mit expliziter Genehmigung nutzen
  • Update: Auf Kimi Code 0.27.0 oder höher upgraden sobald verfĂĽgbar
  • Konfiguration: Private IP-Ranges (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) auf Firewall-Ebene blockieren
  • Monitoring: Verdächtige Fetch-Anfragen zu internen Services protokollieren

Bewertung

CVSS 5.5 (Medium): Die Schwachstelle erfordert Angreiffer-Einfluss auf Prompts (z.B. Injection) und ermöglicht Zugriff auf interne Services. Das Risiko ist kontextabhängig und mit geeigneten Mitigationen beherrschbar.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-17534-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 29.07.2026
Alle CVEs ansehen