„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-74869 betrifft stoatchat in Versionen vor 0.15.0 und ermöglicht authentifizierten Angreifern die unbefugte Aufzählung von Servermitgliedern sowie die Ăśberwachung von Profiländerungen in privaten Servern. Trotz fehlender Mitgliedschaft können Angreifer auf sensitive Benutzerdaten zugreifen. Das Schweregrad wird mit „High“ (CVSS 7.7) eingestuft.
Betroffene Systeme
stoatchat-Instanzen in den Versionen vor 0.15.0 sind von dieser Schwachstelle betroffen. Die genaue Versionsprüfung ist zwingend erforderlich, um den Gefährdungsstatus zu bestimmen.
Technische Details
Die Verwundbarkeit liegt in der fehlenden AutorisierungsprĂĽfung des Subscribe-Message-Handlers. Der Mechanismus validiert nicht ausreichend, ob der anfragende Benutzer berechtigt ist, auf Server-spezifische Topics zuzugreifen.
Ein authentifizierter Angreifer kann durch das Senden einer Subscribe-Nachricht mit einer beliebigen Server-ID das member-update-Topic eines fremden Servers abonnieren. Dadurch werden live UserUpdate-Events ausgelöst, welche sensitive Informationen offenbaren:
- Anzeigenamen von Servermitgliedern
- Avatar-Daten
- Status-Änderungen in Echtzeit
Der Angreifer erhält diese Daten ohne jemals dem betroffenen Server beigetreten zu sein. Dies stellt eine schwerwiegende Datenschutzverletzung dar, insbesondere bei privaten Servern.
Empfohlene Massnahmen
Sofortige Massnahmen:
- Update auf stoatchat 0.15.0 oder neuer durchfĂĽhren
- Serverkonfigurationen ĂĽberprĂĽfen und auf Anomalien in Topic-Subscriptions prĂĽfen
- Logs analysieren auf verdächtige Subscribe-Anfragen mit fremden Server-IDs
Längerfristig:
- Autorisierungsmechanismen fĂĽr alle Message-Handler implementieren
- Zugriffskontrolle auf Topic-Abonnements hardenen
- Regelmäßige Penetrationstests durchführen
Bewertung
CVSS 7.7 (High): Die Schwachstelle ermöglicht bedeutenden Informationsverlust bei betroffenen Systemen. Die Kombination aus Authentifizierungsanforderung und beschränktem Angriffsvektor (Network) wird durch die einfache Exploitierbarkeit aufgewogen. Ein Patch ist derzeit nicht verfügbar – ein zeitnaher Update ist erforderlich.
„`