CVE-2026-74869 High CVSS 7.7/10

đźź  CVE-2026-74869: High Schwachstelle

CVE-2026-74869
7.7/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die SicherheitslĂĽcke CVE-2026-74869 betrifft stoatchat in Versionen vor 0.15.0 und ermöglicht authentifizierten Angreifern die unbefugte Aufzählung von Servermitgliedern sowie die Ăśberwachung von Profiländerungen in privaten Servern. Trotz fehlender Mitgliedschaft können Angreifer auf sensitive Benutzerdaten zugreifen. Das Schweregrad wird mit „High“ (CVSS 7.7) eingestuft.

Betroffene Systeme

stoatchat-Instanzen in den Versionen vor 0.15.0 sind von dieser Schwachstelle betroffen. Die genaue Versionsprüfung ist zwingend erforderlich, um den Gefährdungsstatus zu bestimmen.

Technische Details

Die Verwundbarkeit liegt in der fehlenden AutorisierungsprĂĽfung des Subscribe-Message-Handlers. Der Mechanismus validiert nicht ausreichend, ob der anfragende Benutzer berechtigt ist, auf Server-spezifische Topics zuzugreifen.

Ein authentifizierter Angreifer kann durch das Senden einer Subscribe-Nachricht mit einer beliebigen Server-ID das member-update-Topic eines fremden Servers abonnieren. Dadurch werden live UserUpdate-Events ausgelöst, welche sensitive Informationen offenbaren:

  • Anzeigenamen von Servermitgliedern
  • Avatar-Daten
  • Status-Ă„nderungen in Echtzeit

Der Angreifer erhält diese Daten ohne jemals dem betroffenen Server beigetreten zu sein. Dies stellt eine schwerwiegende Datenschutzverletzung dar, insbesondere bei privaten Servern.

Empfohlene Massnahmen

Sofortige Massnahmen:

  • Update auf stoatchat 0.15.0 oder neuer durchfĂĽhren
  • Serverkonfigurationen ĂĽberprĂĽfen und auf Anomalien in Topic-Subscriptions prĂĽfen
  • Logs analysieren auf verdächtige Subscribe-Anfragen mit fremden Server-IDs

Längerfristig:

  • Autorisierungsmechanismen fĂĽr alle Message-Handler implementieren
  • Zugriffskontrolle auf Topic-Abonnements hardenen
  • Regelmäßige Penetrationstests durchfĂĽhren

Bewertung

CVSS 7.7 (High): Die Schwachstelle ermöglicht bedeutenden Informationsverlust bei betroffenen Systemen. Die Kombination aus Authentifizierungsanforderung und beschränktem Angriffsvektor (Network) wird durch die einfache Exploitierbarkeit aufgewogen. Ein Patch ist derzeit nicht verfügbar – ein zeitnaher Update ist erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-74869-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 19.08.2026
Alle CVEs ansehen