„`html
Zusammenfassung
Eine kritische SQL-Injection-Schwachstelle wurde in Friendica bis zur Version 2026.08-dev identifiziert. Die Vulnerability (CVE-2026-72550) ermöglicht es unauthentifizierten Angreifern, über den photo-view order Parameter willkürliche SQL-Anweisungen auszuführen. Das fehlende Input-Sanitizing führt zu vollständiger Datenbankcompromittierung mit CVSS-Score 9.8.
Betroffene Systeme
Friendica-Versionen bis einschließlich 2026.08-dev sind anfällig. Alle Installationen ohne entsprechende Patches oder Mitigationen sind gefährdet, unabhängig von der Plattform. Das Risiko betrifft sowohl öffentliche als auch private Friendica-Instanzen.
Technische Details
Die Schwachstelle liegt in der Verarbeitung des order Parameters der photo-view Funktion. Der Parameter wird ohne Validierung oder Escaping direkt in eine SHOW COLUMNS Datenbankquery konkateniert. Die Verwendung von PDO::query() statt vorbereiteter Statements ermöglicht Stacked-Query-Injection.
Angreifer können mehrere SQL-Anweisungen hintereinander ausführen. Dies erlaubt:
- Datenexfiltration aus beliebigen Tabellen
- Manipulation oder Löschung von Datensätzen
- Potenzielle Datenbank-Kompromittierung
- Privilege-Escalation durch Benutzerdaten-Manipulation
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung, was die kritische Einstufung rechtfertigt.
Empfohlene Massnahmen
Sofortmassnahmen: Deaktivieren Sie die photo-view Funktionalität oder schränken Sie Zugriff auf vertrauenswürdige IPs ein. Überwachen Sie Datenbankaktivitäten auf verdächtige Queries.
Mittelfristig: Implementieren Sie parametrisierte Queries mit Prepared Statements. Validieren Sie alle Benutzereingaben. Implementieren Sie WAF-Regeln zur Query-Filterung.
Langfristig: Warten Sie auf verfügbare Sicherheits-Patches und führen Sie diese unmittelbar nach Release ein. Etablieren Sie regelmäßige Code-Reviews zur Identifikation von Injection-Schwachstellen.
Bewertung
Mit CVSS 9.8 (Critical) und fehlenden Patches darstellt diese Vulnerability eine extreme Bedrohung. Die Kombination aus fehlender Authentifizierung, Netzwerkvektor und vollständigem Datenbankzugriff macht sofortige Mitigationen erforderlich. Alle Friendica-Administratoren sollten umgehend Massnahmen ergreifen.
„`