„`html
Zusammenfassung
CVE-2026-49827 ist eine kritische Remote Code Execution (RCE) Schwachstelle in WebErpMesv2 Version 1.19 und älter. Die Vulnerability ermöglicht es selbstregistrierten Benutzern, beliebige PHP-Dateien hochzuladen und auszuführen. In Kombination mit offener Registrierung und fehlerhafter Role-basierter Zugriffskontrolle handelt es sich praktisch um eine unauthentifizierte RCE auf Standard-Installationen.
Betroffene Systeme
Produkt: WebErpMesv2 (Resource Management und Manufacturing Execution System)
Betroffene Versionen: 1.19 und älter
Angriffsvektor: Netzwerk (CVSS 9.8 – Critical)
Patch-Status: Patch verfügbar (Commit 5c54862fa044b363fd2be03d586750e81afd6818)
Technische Details
Die Schwachstelle besteht aus mehreren verketteten Sicherheitsmängeln:
- Datei-Upload-Funktion: Das HR Expense Modul akzeptiert über den Parameter
scan_filebeliebige Dateitypen ohne ausreichende Validierung - Offene Registrierung: Neue Benutzer können sich ohne Einladung selbst registrieren
- Fehlerhafte Zugriffskontrolle: Die CheckUserRole Middleware wirft keine RouteNotFoundException auf, sondern ignoriert diese still, was zu fehlender Authentifizierung führt
- PHP-Ausführung: Hochgeladene PHP-Dateien werden vom Server interpretiert und ausgeführt
Diese Kombination ermöglicht es einem Angreifer ohne legitimen Account, PHP-Shells hochzuladen und vollständige Kontrolle über das System zu erlangen.
Empfohlene Massnahmen
- Sofort: Aktualisierung auf Version > 1.19 durchführen oder den gepatchten Commit anwenden
- Temporär: Registrierungsfunktion deaktivieren, wenn möglich
- Validierung: File-Upload Parameter streng validieren (Dateitypen, Größe)
- Middleware: Role-Checking Middleware überprüfen und fehlende Exception-Handling implementieren
- Server-Konfiguration: Upload-Verzeichnisse mit
php_flag engine offabsichern
Bewertung
Mit einem CVSS-Score von 9.8 handelt es sich um eine der kritischsten Schwachstellen. Die fehlende Authentifizierung und die einfache Ausnutzbarkeit machen sofortige Patches obligatorisch. Produktivsysteme sollten prioritär aktualisiert werden.
„`