CVE-2026-19281 Medium CVSS 5.3/10

🟡 CVE-2026-19281: Medium Schwachstelle

CVE-2026-19281
5.3/10
Medium
Nein
Various
Local

„`html

Zusammenfassung

In der slidev-builder-mcp Version 2.1.0 wurde eine Sicherheitslücke vom Typ Command Injection entdeckt. Die Schwachstelle befindet sich in der Funktion generateChart der Datei src/tools/generateAssets.ts des Components generateAssets Tool. Durch manipulierte Parameter kann ein lokaler Angreifer beliebige Systembefehle ausführen.

Betroffene Systeme

  • slidev-builder-mcp Version 2.1.0
  • Potenziell betroffene abhängige Projekte und Installationen
  • Systeme mit lokalen Benutzerzugriffen auf die betroffene Komponente

Technische Details

CVE-ID: CVE-2026-19281
CVSS Score: 5.3 (Medium)
Angriffsvektor: Lokal
Komplexität: Niedrig

Die Schwachstelle besteht in unzureichender Validierung des Parameters outputDir in der generateChart-Funktion. Angreifer können durch Manipulation dieses Arguments Shell-Metacharakter einschleusen und Code-Injection-Angriffe durchführen. Da nur lokaler Zugriff erforderlich ist, wird das Risiko auf mittleres Niveau eingestuft.

Der betroffene Code führt externe Befehle aus, ohne die Eingabeparameter ausreichend zu sanitieren. Dies ermöglicht die Ausführung beliebiger Kommandos mit den Berechtigungen des Prozesses.

Empfohlene Massnahmen

  • Dringende Überprüfung lokaler Benutzerkonten und deren Berechtigungen
  • Beschränkung des Zugriffs auf die generateAssets-Komponente
  • Implementierung von Input-Validierung und Sanitization für den outputDir-Parameter
  • Einsatz von sicheren APIs für Prozessaufrufe statt Shell-Ausführung
  • Überwachung von ungewöhnlichen Prozessaufrufen durch die Anwendung
  • Warten auf Security-Patch vom Projektmaintainer

Bewertung

Trotz eines mittleren CVSS-Wertes sollte diese Schwachstelle zeitnah adressiert werden, da Command Injection kritische Auswirkungen haben kann. Die Beschränkung auf lokalen Zugriff reduziert zwar das Angriffsrisiko in Remote-Szenarien, bedeutet aber nicht automatische Entwarnung. In Multi-Tenant-Umgebungen oder Systemen mit kompromittierten Benutzerkonten stellt die Lücke eine erhebliche Bedrohung dar. Ein Security-Patch steht derzeit nicht zur Verfügung.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-19281-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 10.08.2026
Alle CVEs ansehen