„`html
Zusammenfassung
CVE-2026-75627 ist eine kritische Authentifizierungsumgehung in Bastillion, einem SSH-Schlüssel-Management-System. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, durch manipulierte URI-Pfade die Authentifizierungsfilter zu umgehen und auf administrative Funktionen zuzugreifen. Der CVSS-Score von 9.8 unterstreicht die kritische Natur dieser Sicherheitslücke.
Betroffene Systeme
Die Schwachstelle betrifft verschiedene Versionen von Bastillion. Alle Installationen, die keine Netzwerk-Isolation oder zusätzliche WAF-Schutzmaßnahmen implementiert haben, sind potenziell gefährdet. Systeme, die direkt aus dem Internet erreichbar sind, haben ein besonders hohes Risiko.
Technische Details
Die Anfälligkeit liegt in der unzureichenden Validierung von Request-URI-Pfaden im Controller Dispatcher. Bastillion sanitiert Request-Pfade nicht ordnungsgemäß, was Pfad-Traversal- und Path-Normalisierungs-Angriffe ermöglicht.
Angreifer können durch Voranstellen beliebiger Pfadsegmente (z.B. „/../admin/users“) die Authentifizierungsfilter umgehen. Dies ermöglicht:
- Zugriff auf administrative Controller
- Auflistung von Benutzerkonten
- Erstellung neuer Manager-Accounts
- Registrierung verwalteter SSH-Systeme
- Ăśbernahme der SSH-SchlĂĽsselverwaltung
Der Netzwerk-basierte Angriffsvektor ermöglicht Remote-Exploitation ohne Authentifizierung.
Empfohlene Massnahmen
- Sofortige Netzwerk-Isolation: Bastillion-Systeme aus dem Internet-zugänglichen Bereich entfernen
- WAF-Einsatz: Web Application Firewall mit Path-Validierungsregeln aktivieren
- Zugriffskontrolle: IP-basierte Whitelisting implementieren
- Monitoring: Verdächtige URI-Muster und unbefugte Administrative Zugriffe überwachen
- Regelmäßige Audits: SSH-Schlüssel und Manager-Konten überprüfen
- Patch-Verwaltung: Offizielle Sicherheitsupdates bei VerfĂĽgbarkeit sofort einspielen
Bewertung
Kritikalität: CRITICAL | CVSS 9.8 | Unauthentifizierte RCE-Äquivalent
Diese Schwachstelle ermöglicht volle Kompromittierung der SSH-Infrastructure. Sofortige Mitigationsmaßnahmen sind erforderlich.
„`