„`html
Zusammenfassung
Die Schwachstelle CVE-2026-74884 betrifft openssl_encrypt-Versionen vor 1.4.0 und ermöglicht Path Traversal-Angriffe durch unzureichende Eingabevalidierung. Attackers können manipulierte plugin_id-Parameter ausnutzen, um auf beliebige Verzeichnisse außerhalb der vorgesehenen Plugin-Struktur zuzugreifen.
Betroffene Systeme
Vulnerable Versionen: openssl_encrypt < 1.4.0
Angriffsvektor: Netzwerk (remote exploitable)
Authentifizierung: Nicht erforderlich
Das Sicherheitsrisiko betrifft alle Systeme, die anfällige openssl_encrypt-Versionen einsetzen, insbesondere in Umgebungen mit Multi-Plugin-Support.
Technische Details
Die Vulnerabilität liegt in der _is_safe_path-Methode, die den plugin_id-Parameter ohne angemessene Sanitierung verarbeitet. Bei der Konstruktion des Plugin-Konfigurationsverzeichnisses werden Pfad-Traversal-Sequenzen wie ../ nicht gefiltert.
Angriffsszenario: Ein Angreifer kann durch Übergabe einer manipulierten plugin_id (z.B. ../../../../etc/passwd) auf sensible Verzeichnisse außerhalb des Plugin-Verzeichnisses zugreifen. Dies ermöglicht Informationsenthüllung und möglicherweise Dateimanipulation.
CVSS-Score: 7.5 (High) – Hohe VerfĂĽgbarkeits- und Vertraulichkeitsauswirkungen ohne Authentifizierung erforderlich.
Empfohlene Massnahmen
- Dringende Aktualisierung: Upgrade auf openssl_encrypt 1.4.0 oder höher durchführen
- Input-Validierung: Plugin-IDs auf alphanumerische Zeichen und Unterstriche beschränken
- PfadĂĽberprĂĽfung: Implementierung strikter Pfadvalidierung mit realpath()-Funktionen
- Least Privilege: Prozessberechtigungen auf minimale erforderliche Level reduzieren
- Monitoring: Verdächtige Plugin-ID-Parameter in Logs überwachen
Bewertung
Diese Vulnerability erfordert sofortige Aufmerksamkeit. Der fehlende Patch und die einfache Exploitierbarkeit stellen ein erhebliches Risiko dar. Sofortiges Patching ist erforderlich, da kein Workaround verfĂĽgbar ist.
„`