„`html
Zusammenfassung
Die Schwachstelle CVE-2026-19367 betrifft NocteDefensor LudusMCP in der Version 1.0.24. Es handelt sich um eine Server-Side Request Forgery (SSRF) Vulnerability mit einem CVSS-Score von 6.3 (Medium). Die Anfälligkeit liegt in der Komponente read_range_config der Datei src/tools/rangeConfig.ts vor und ermöglicht es Angreifern, manipulierte Anfragen über den betroffenen Server zu senden.
Betroffene Systeme
- NocteDefensor LudusMCP Version 1.0.24
- Potenziell ältere Versionen (Status unklar)
- Alle Systeme mit installierter anfälliger Version
Technische Details
Die Vulnerability existiert in der Verarbeitung des Source-Parameters in der Funktion read_range_config. Durch manipulierte Eingaben in diesem Argument ist es möglich, Server-Side Request Forgery-Attacken durchzuführen. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass keine lokalen Systemprivilegien erforderlich sind.
SSRF-Schwachstellen ermöglichen es Angreifern:
- Auf interne Netzwerkressourcen zuzugreifen
- Backend-Systeme zu scannen
- Datenlecks zu verursachen
- Lateral Movement durchzuführen
Empfohlene Massnahmen
- Sofort: Eingabevalidierung für den
Source-Parameter implementieren - Whitelist: Nur explizit erlaubte URLs/Domains akzeptieren
- Netzwerk: Outbound-Verbindungen des Servers einschränken
- Monitoring: Verdächtige Anfragen in
rangeConfig.tsprotokollieren - Update: Auf patched Version updaten, sobald verfügbar
- Workaround: Betroffene Komponente deaktivieren, falls möglich
Bewertung
Schweregrad: Medium (CVSS 6.3)
Dringlichkeit: Hoch
Patch-Status: Nicht verfügbar
Exploit-Verfügbarkeit: Unbekannt
Das Entwicklungsteam wurde informiert, hat jedoch noch nicht reagiert. Eine zeitnahe Patch-Bereitstellung ist erforderlich. Bis dahin sollten Mitigationsmaßnahmen implementiert werden.
„`