„`html
Zusammenfassung
CVE-2026-67465 ist eine High-Severity-Schwachstelle in Apache Qpid Proton-Dotnet bis Version 1.0.0. Eine Pre-Authentication-Attacke ermöglicht die Auslösung von Ressourcenerschöpfung durch unbegrenzte Symbol-Value-Caching, was zu Denial-of-Service-Zuständen führt.
Betroffene Systeme
Die Schwachstelle betrifft Apache Qpid Proton-Dotnet in allen Versionen bis einschließlich 1.0.0. Qpid Proton-Dotnet ist eine AMQP-Messaging-Bibliothek für .NET-Anwendungen und wird in verschiedenen Unternehmensumgebungen eingesetzt. Systeme mit älteren Versionen sind direkt betroffen.
Technische Details
Der Schwachstelle liegt ein Implementierungsfehler im Symbol-Caching-Mechanismus zugrunde. Die Komponente speichert Symbol-Werte ohne Größenlimitierung zwischen. Ein nicht-authentifizierter Angreifer kann über das Netzwerk gezielt präparierte AMQP-Nachrichten mit neuen Symbolen senden, wodurch der Cache kontinuierlich wächst.
Dies führt zu unkontrolliertem Speicherverbrauch (Memory Leak) auf dem betroffenen System. Die fehlende Validierung und Limitierung ermöglicht es dem Angreifer, den verfügbaren Arbeitsspeicher der Applikation oder des Servers aufzubrauchen, was letztendlich zum Denial-of-Service führt.
CVSS-Score: 7.5 (High) – Der hohe Score reflektiert die Netzwerkerreichbarkeit ohne Authentifizierung und die direkten Auswirkungen auf die Verfügbarkeit von Diensten.
Empfohlene Massnahmen
- Upgrade: Betroffene Systeme sollten sofort auf Apache Qpid Proton-Dotnet Version 1.1.0 oder höher aktualisiert werden
- Inventarisierung: Alle Systeme mit Qpid Proton-Dotnet-Bibliotheken identifizieren
- Netzwerk-Segmentierung: AMQP-Ports einschränken auf vertrauenswürdige Quellen
- Monitoring: Speicherauslastung und AMQP-Traffic auf anomale Muster ĂĽberwachen
Bewertung
Die Schwachstelle erfordert baldige Behebung aufgrund der Pre-Authentication-Natur und der Verfügbarkeitsauswirkungen. Da kein Patch verfügbar ist, sollte priorität auf den schnellen Upgrade zu Version 1.1.0 gelegt werden.
„`