„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-72556 ist eine Remote Code Execution (RCE) Vulnerability in ZoneMinder 1.39.17 mit einem CVSS-Score von 8.8 (High). Sie ermöglicht authentifizierten Benutzern die Ausführung von Betriebssystembefehlen durch Exploitation einer fehlerhaften Zugriffskontrolle in der Filter-Klasse. Die Schwachstelle entsteht durch eine fehlerhafte Permission-Validierung, die rollenbasierte Zugriffsbeschränkungen umgeht.
Betroffene Systeme
Betroffen ist ZoneMinder Version 1.39.17. Weitere Versionen können potentiell gefährdet sein. Systeme, auf denen ZoneMinder mit aktiven Benutzerkonten betrieben wird, sind dem Risiko ausgesetzt. Dies umfasst insbesondere Videoüberwachungssysteme, die über das Netzwerk erreichbar sind.
Technische Details
Die Vulnerabilität liegt in den Methoden canEdit() und canDelete() der Filter-Klasse. Diese Methoden rufen nicht-existente Methoden auf der ZM\User-Klasse auf. Durch PHPs Magic-Method __call() wird bei nicht-existenten Methodenaufrufen automatisch ein truthy-Wert zurückgegeben. Dies führt dazu, dass die Permission-Checks für alle authentifizierten Benutzer umgangen werden, unabhängig von ihrer zugewiesenen Rolle.
Ein authentifizierter Angreifer kann diese fehlende Validierung exploitieren, um Filter-basierte OS-Befehle auszufĂĽhren. Der Angriffsvektor ist netzwerkgestĂĽtzt und erfordert lediglich gĂĽltige Anmeldedaten.
Empfohlene Massnahmen
Sofortmassnahmen: Implementieren Sie Netzwerksegmentierung, um den Zugriff auf ZoneMinder-Instanzen zu beschränken. Überprüfen Sie Benutzerkonten und beschränken Sie Zugriffsprivilegien auf notwendige Rollen.
Längerfristige Lösung: Warten Sie auf einen verfügbaren Security-Patch und führen Sie diesen zeitnah durch. Alternativ sollte die Updateplanung mit dem ZoneMinder-Entwicklerteam abgestimmt werden.
Monitoring: Überwachen Sie Logs auf verdächtige Filter-Operationen und unerwartete Befehlsausführungen.
Bewertung
Diese Vulnerability stellt eine erhebliche Bedrohung dar, da jeder authentifizierte Benutzer – auch mit minimalen Rechten – potentiell die vollständige Kontrolle über das System erlangen kann. Der CVSS-Score von 8.8 reflektiert das hohe Risiko angemessen. Eine umgehende Remediation wird empfohlen.
„`