CVE-2026-19566 High CVSS 7.5/10

🟠 CVE-2026-19566: High Schwachstelle

CVE-2026-19566
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-19566 betrifft das Perl-Modul Net::CIDR::Set in Versionen vor 0.23. Die Schwachstelle ermöglicht Denial-of-Service-Attacken durch Memory Exhaustion mittels unbegrenzter IPv6-Präfixlängen. Angreifer können durch manipulation von IPv6-CIDR-Notationen massive Speicherallokationen auslösen und damit Anwendungen zum Absturz bringen.

Betroffene Systeme

Vulnerable Versionen: Net::CIDR::Set < 0.23
Betroffene Plattformen: Alle Systeme mit Perl und installierten anfälligen Modulversionen
Häufig betroffen: Server-Anwendungen, die IP-Ranges validieren oder filtern

Technische Details

Root Cause: Die _encode()-Methode akzeptiert beliebige Präfixlängen, die dem Regex-Pattern (0|[1-9][0-9]*) entsprechen, ohne obere Grenzen zu validieren. Diese Längen werden an _width2bits() weitergegeben, die einen Bitmasken-String mit '1' x ($width + 8) konstruiert.

Memory-Exhaustion-Vektor: Die _inc()-Methode entpackt diese Maske in ein Perl-Array mit einem Skalar pro Byte. Ein Input wie ::/100000000 allokiert einen 100 MB großen String und ein Array mit 12,5 Millionen Elementen.

Logische Fehler: Die contains()-Methode verarbeitet Benutzereingaben direkt, ohne vorherige Validierung. Die _guess_coder()-Funktion versucht IPv4- und IPv6-Decoder sequenziell. IPv4-only-Sets verursachen Memory-Exhaustion mit oversized IPv6-Präfixlängen, bevor die Address-Width-Prüfung Validierungen durchführt.

Zusätzliche Anomalien: Präfixlängen über 128 führen zu Ranges, die nicht der angeforderten Block entsprechen. Beispiel: 2001:db8::/129 wird unverändert serialisiert, contains() seiner eigenen Basisadresse gibt false zurück.

Empfohlene Massnahmen

  • Sofort: Net::CIDR::Set auf Version 0.23 oder höher aktualisieren
  • Input-Validierung: Präfixlängen auf maximal 128 für IPv6 begrenzen
  • Untrusted Input: Niemals unkontrollierte Benutzereingaben direkt an contains() oder add() übergeben
  • Ressourcen-Limits: Prozess-Memory-Limits implementieren
  • Monitoring: Anomale Memory-Allokationen überwachen

Bewertung

CVSS 3.1: 7.5 (High)
Angriffsvektor:

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-19566-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 14.08.2026
Alle CVEs ansehen