CVE-2026-63223 Critical CVSS 9.8/10

đź”´ CVE-2026-63223: Critical Schwachstelle

CVE-2026-63223
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-63223 betrifft CodeIgniter, ein verbreitetes PHP-Framework für die Webentwicklung. In Versionen vor 4.7.4 ermöglichen unzureichende Validierungsfunktionen das Hochladen und die Ausführung von Schadcode. Angreifer können diese Schwachstelle ausnutzen, wenn bestimmte Bedingungen im Dateisystem erfüllt sind.

Betroffene Systeme

Betroffene Versionen:

  • CodeIgniter 4.0 bis 4.7.3

Gefährdet sind primär Webanwendungen, die:

  • Die Validierungsregeln is_image oder mime_in nutzen
  • UrsprĂĽngliche Dateinamen beibehalten
  • Uploads in webzugängliche Verzeichnisse speichern
  • PHP-AusfĂĽhrung in Upload-Verzeichnissen erlauben

Technische Details

Die Validierungsfunktionen is_image und mime_in prüfen lediglich den MIME-Typ der Datei. Sie validieren jedoch nicht die Dateiendung unabhängig voneinander. Ein Angreifer kann eine PHP-Datei mit manipuliertem MIME-Type hochladen.

Beispiel: Eine Datei namens shell.php.jpg kann als Bild erkannt, aber als PHP-Skript ausgefĂĽhrt werden, wenn der Webserver nicht korrekt konfiguriert ist.

Angriffsvoraussetzungen:

  • Application speichert Dateinamen unverändert
  • Upload-Verzeichnis ist webzugänglich
  • PHP-AusfĂĽhrung ist im Upload-Verzeichnis aktiviert

Empfohlene Massnahmen

Sofortmassnahmen:

  • CodeIgniter auf Version 4.7.4 oder höher aktualisieren
  • Dateiendungen zusätzlich mit ext_in validieren
  • Upload-Verzeichnis auĂźerhalb des Webroot verschieben
  • PHP-AusfĂĽhrung in Upload-Verzeichnissen deaktivieren (.htaccess: php_flag engine off)
  • Dateinamen sanitieren und neu generieren

Bewertung

CVSS-Score: 9.8 (Critical)

Diese kritische Bewertung ist berechtigt, da Remote Code Execution (RCE) ohne Authentifizierung möglich ist. Das CVSS-Profil berücksichtigt hohe Komplexität, breite Netzwerkverfügbarkeit und vollständigen Systemkompromiss.

Betroffene Organisationen sollten diese Schwachstelle als höchste Priorität behandeln und sofort Patches einspielen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-63223-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 02.08.2026
Alle CVEs ansehen