CVE-2026-19268 Medium CVSS 6.3/10

🟡 CVE-2026-19268: Medium Schwachstelle

CVE-2026-19268
6.3/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Eine Command-Injection-Sicherheitslücke wurde im MCPGateway-Projekt (Version bis 549f494a9e363f40530149de324b8097de424230) identifiziert. Die Schwachstelle betrifft die Funktion getUsageByDateRange in der Datei src/services/claude-usage.ts und ermöglicht es Angreifern, beliebige Befehle ferngesteuert auszuführen. Der CVSS-Score von 6.3 kennzeichnet die Sicherheitslücke als mittelschwer. Ein öffentlich verfügbarer Exploit existiert bereits.

Betroffene Systeme

Das MCPGateway-Projekt in verschiedenen Konfigurationen ist betroffen. Aufgrund des Rolling-Release-Modells mit kontinuierlicher Bereitstellung liegen keine spezifischen Versionsnummern vor. Alle Installationen bis zum Commit 549f494a9e363f40530149de324b8097de424230 sind potenziell anfällig.

Technische Details

Die Vulnerabilität ist eine Command Injection in der Claude Usage Range Endpoint-Komponente. Der Parameter since der Funktion getUsageByDateRange wird nicht ausreichend validiert oder gefiltert, bevor dieser in Systemaufrufe integriert wird. Dies ermöglicht es Angreifern, Metazeichen einzuschleusen und beliebige Betriebssystem-Befehle auszuführen.

Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung oder Benutzerinteraktion. Die Exploitation ist unkompliziert, da ein funktionierender Proof-of-Concept öffentlich zur Verfügung steht.

Empfohlene Massnahmen

  • Sofortige Mitigierung: Implementierung eines Web Application Firewalls (WAF) mit Regeln zur Erkennung von Command-Injection-Versuchen
  • Input-Validierung: Strikte Validierung des since-Parameters auf erwartete Datumsformate
  • Code-Review: ĂśberprĂĽfung aller Funktionen, die Benutzereingaben in Systembefehle integrieren
  • Repository-Ăśberwachung: Regelmäßige ĂśberprĂĽfung des MCPGateway-Repositories auf Sicherheits-Patches
  • Netzwerk-Segmentierung: Isolation betroffener Systeme in der Produktionsumgebung

Bewertung

Mit einem CVSS-Score von 6.3 (Medium) und der Verfügbarkeit eines öffentlichen Exploits stellt diese Sicherheitslücke ein erhebliches Risiko dar. Die fehlende Reaktion des Projektverantwortlichen erschwert die Situation zusätzlich. Eine zeitnahe Implementierung von Gegenmaßnahmen ist erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-19268-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 10.08.2026
Alle CVEs ansehen