CVE-2026-63252 High CVSS 7.5/10

đźź  CVE-2026-63252: High Luecke in Eclipse Milo

CVE-2026-63252
7.5/10
High
Ja
Eclipse Milo
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-63252 betrifft Eclipse Milo in den Versionen 0.6.0 bis 1.1.4. Ein kritischer Speicherleck-Bug in den UASC-Server-Transport-Handlern führt zu einer Denial-of-Service-Anfälligkeit. Unauthentizierte Remote-Angreifer können durch gezieltes Aussenden unvollständiger Nachrichtenfragmente und anschließendem Verbindungsabbruch den gepoolten direkten Speicher des Servers erschöpfen und damit zu dessen Termination führen.

Betroffene Systeme

Vulnerable Versionen:

  • Eclipse Milo 0.6.0 bis 1.1.4

Der OPC UA Stack wird häufig in industriellen Steuerungssystemen und IoT-Anwendungen eingesetzt. Besonders kritisch sind Produktionsumgebungen, die auf einer anfälligen Version basieren.

Technische Details

Die UASC-Transport-Layer implementiert einen Mechanismus zur Verarbeitung von Nachrichtenfragmentierungen. Bei einem Verbindungsabbruch während der Datenübertragung werden diese partiellen Message Chunks nicht ordnungsgemäß aus dem Speicher-Pool freigegeben. Dies führt zu einem graduellen Memory-Leak.

Ein Angreifer kann diese Schwachstelle durch folgendes Szenario ausnutzen:

  1. Aufbau mehrerer gleichzeitiger Verbindungen zum UASC-Server
  2. Versand von unvollständigen UASC-Message-Fragmenten
  3. Sofortiger Verbindungsabbruch ohne Completion
  4. Wiederholung dieses Prozesses in schneller Folge

Da keine Authentifizierung erforderlich ist, kann jeder Netzwerk-zugängliche Client diese Attacke durchführen. Der direkte Speicher (Direct Memory) wird durch den Bug nicht freigegeben, wodurch das Heap-Limit überschritten wird und der Server crasht.

Empfohlene Massnahmen

  • Sofortiges Update: Upgrade auf Eclipse Milo Version 1.1.5 oder neuer durchfĂĽhren
  • Netzwerk-Segmentierung: UASC-Server von untrusted Netzwerken isolieren
  • Monitoring: Heap-Memory-Auslastung und Connection-Events kontinuierlich ĂĽberwachen
  • Rate-Limiting: Verbindungsaufbau-Raten begrenzen
  • Firewall-Regeln: Strikte Zugriffskontrolle auf OPC UA Ports implementieren

Bewertung

CVSS v3.1: 7.5 (High)

Die Kombination aus leichtem Exploit, fehlender Authentifizierung und VerfĂĽgbarkeitskompromittierung rechtfertigt die High-Einstufung. FĂĽr produktive Umgebungen ist sofortiges Patching erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-63252-high-luecke-in-eclipse-milo/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 06.08.2026
Alle CVEs ansehen