„`html
Zusammenfassung
CVE-2026-72837 beschreibt eine kritische Authentifizierungslücke in File Browser Versionen vor 2.63.20. Die Schwachstelle ermöglicht es Angreifern mit gültigen upstream-authentifizierten Anmeldedaten, die createUserDir-Isolation zu umgehen und auf Dateien anderer Benutzer zuzugreifen. Der CVSS-Score von 8.8 kennzeichnet ein hohes Sicherheitsrisiko.
Betroffene Systeme
Folgende Konfigurationen sind gefährdet:
- File Browser < Version 2.63.20
- Systeme mit aktivierter Proxy-Authentifizierung
- Installationen mit Hook-basierter automatischer Benutzerbereitstellung
- Setups mit upstream-Authentifizierungssystemen (z.B. OAuth, SAML)
Technische Details
Die Verwundbarkeit liegt in der fehlerhaften Implementierung der Benutzerverzeichnis-Isolation bei Proxy- und Hook-basierter Authentifizierung. Statt Benutzer auf ihre designierten Verzeichnisse zu beschränken, werden diese fälschlicherweise dem Server-Root-Scope zugewiesen.
Ein authentifizierter Angreifer kann diese Fehlkonfiguration ausnutzen, um:
- Dateien anderer Benutzer zu lesen (Datenleck)
- Benutzer-Dateien zu modifizieren oder zu löschen
- Dateien mit dritten Parteien zu teilen
- Verzeichnisstrukturen zu traversieren
Die Authentifizierungsebene bietet keinen Schutz, da bereits authentifizierte Benutzer die Isolation umgehen können.
Empfohlene Massnahmen
- Sofortmassnahme: File Browser auf Version 2.63.20 oder höher aktualisieren
- Betroffene Systeme bis zur Verfügbarkeit eines Patches isolieren oder deaktivieren
- Audit-Logs auf verdächtige Zugriffe überprüfen
- Benutzer-Zugriffsrechte validieren und zurücksetzen
- Proxy- und Hook-Konfigurationen nach Update neu prüfen
Bewertung
CVSS 8.8 (High): Die Kombination aus Netzwerkvektor, fehlender Nutzerinteraktion und hohem Impact auf Vertraulichkeit und Integrität rechtfertigt diese Einstufung. Ein verfügbarer Patch existiert derzeit nicht – ein schnelles Update auf sichere Versionen ist obligatorisch.
„`