„`html
Zusammenfassung
CVE-2026-10595 beschreibt eine kritische Path-Traversal-Anfälligkeit in parisneo/lollms Version 2.1.0. Die Sicherheitslücke ermöglicht unauthentizierten Angreifern, beliebige Dateien vom Server zu lesen. Der Schweregrad wird mit CVSS 7.5 (High) bewertet. Eine Patch ist derzeit nicht verfügbar.
Betroffene Systeme
Software: parisneo/lollms
Betroffene Versionen: 2.1.0
Komponente: Backend-Router (backend/routers/ui.py) – SPA Catch-All Route
Angriffsvektor: Netzwerk (Network)
Authentifizierung: Nicht erforderlich
Technische Details
Die Anfälligkeit basiert auf unsachgemäßer Validierung von Benutzereingaben in der SPA Catch-All Route. Der kritische Fehler liegt in der direkten Verkettung von Benutzereingaben mit Dateisystempfaden ohne Sanitierung oder Containment-Prüfungen.
Angriffsmechanismus: URL-kodierte Dot-Dot-Sequenzen (%2e%2e) umgehen Starletttes integrierte Pfadnormalisierung. Diese kodierte Sequenzen werden von Pythons pathlib-Modul aufgelöst und ermöglichen das Traversieren von Verzeichnisstrukturen.
Proof-of-Concept: Ein Angreifer kann Anfragen mit kodierten Traversalmustern senden, beispielsweise: /%2e%2e/../../etc/passwd, um sensitive Dateien außerhalb des vorgesehenen Verzeichnisses zuzugreifen.
Empfohlene Massnahmen
- Sofort: Betroffene Systeme offline nehmen oder durch WAF-Regeln schützen
- Kurz: Update auf Version 3 oder höher durchführen
- Alternative: Eingabevalidierung implementieren, die URL-kodierte Sequenzen dekodiert und normalisiert
- Monitoring: Logdateien auf verdächtige Path-Traversal-Anfragen überwachen
- Zugriff: Dateisystemberechtigungen überprüfen und Prinzip der minimalen Berechtigung anwenden
Bewertung
CVSS Score: 7.5 (High)
Patchstatus: Verfügbar (Version 3+)
Risikostufe: Kritisch – Unauthentifizierter Zugriff auf beliebige Dateien möglich
Handlungsdringlichkeit: Sehr hoch – Patch schnellstmöglich einspielen
„`