CVE-2026-19279 Medium CVSS 5.3/10

🟡 CVE-2026-19279: Medium Schwachstelle

CVE-2026-19279
5.3/10
Medium
Nein
Various
Local

„`html

Zusammenfassung

In der MIMICLab mcp-pdf-vision Version 1.1.0 wurde eine lokale Command-Injection-Schwachstelle identifiziert. Die Sicherheitslücke befindet sich in der Funktion load_pdf der Datei src/index.ts und ermöglicht es einem lokalen Angreifer, beliebige Befehle auszuführen. Der Schweregrad wird mit Medium (CVSS 5.3) bewertet. Bislang wurde kein Patch veröffentlicht.

Betroffene Systeme

Die Schwachstelle betrifft:

  • MIMICLab mcp-pdf-vision Version 1.1.0 und möglicherweise frĂĽhere Versionen
  • Systeme mit lokal installierten Instanzen der betroffenen Software
  • Umgebungen, in denen Benutzer mit Zugriff auf die Anwendung existieren

Technische Details

Die Anfälligkeit entsteht durch unzureichende Validierung der Parameter pdfPath und sessionId in der load_pdf-Funktion. Ein lokaler Angreifer kann durch Manipulation dieser Argumente Befehle injizieren, die mit den Berechtigungen des Prozesses ausgeführt werden.

Der Angriffsvektor ist lokal beschränkt, was das Risiko mindert. Ein Angreifer benötigt Zugriff auf das betroffene System. Die fehlende Eingabevalidierung ermöglicht es jedoch, die Sandbox-Grenzen zu überwinden.

Empfohlene Massnahmen

  • Sofortig: Beschränken Sie den Zugriff auf das System und die Anwendung auf vertrauenswĂĽrdige Benutzer
  • Kurz: ĂśberprĂĽfen Sie die Logs auf verdächtige Aktivitäten und ungewöhnliche Befehle
  • Mittel: Implementieren Sie eine Whitelist fĂĽr erlaubte PDF-Pfade
  • Langfristig: Ăśberwachen Sie die offizielle Projektseite auf Sicherheitspatches und fĂĽhren Sie diese zeitnah ein
  • Erwägen Sie vorĂĽbergehend eine Alternative zur mcp-pdf-vision Software

Bewertung

CVSS Score: 5.3 (Medium)

Angriffsvektor: Lokal

Patch-Status: Nicht verfĂĽgbar

Das Fehlen eines Patches bei gleichzeitiger fehlender Projektverantwortung erhöht die Gesamtrisikobewertung. Die lokale Beschränkung des Angriffsvektors reduziert jedoch das unmittelbare Risiko für externe Bedrohungen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-19279-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 10.08.2026
Alle CVEs ansehen