CVE-2026-75626 Critical CVSS 9.3/10

🔴 CVE-2026-75626: Critical Schwachstelle

CVE-2026-75626
9.3/10
Critical
Nein
Various
Network

„`html




CVE-2026-75626 – SpiderFoot HTML-Injection Vulnerability

CVE-2026-75626: Stored XSS in SpiderFoot Correlation Titles

Zusammenfassung

SpiderFoot weist eine kritische Cross-Site-Scripting-Lücke (XSS) auf, bei der Korrelationstitel aus externen Datenquellen nicht korrekt HTML-escaped werden. Angreifer können dadurch bösartige HTML-Elemente mit Event-Handlern in die Korrelationsergebnisse injizieren und JavaScript-Code im Browser des Operators ausführen lassen.

Betroffene Systeme

Produkt: SpiderFoot (verschiedene Versionen)

Angriffsvektor: Netzwerk (CVSS 9.3 – Critical)

Verfügbarkeit des Patches: Derzeit nicht verfügbar

Technische Details

Die Vulnerability entsteht durch fehlende Input-Validierung bei der Verarbeitung von Korrelationstiteln, die aus Server-Bannern und Metadaten externer Quellen stammen. Angreifer können speziell crafted Scan-Daten mit JavaScript-Code anreichern.

Angriffsablauf:

  • Injektion von HTML-Elementen (z.B. <img src=x onerror=“malicious_code“>)
  • Speicherung der Payload in Korrelationsergebnissen
  • Ausführung bei Öffnen der Correlations-View durch den Operator
  • Möglicher Diebstahl von API-Keys und Credentials

Da die Lücke als Stored XSS klassifiziert wird, persistiert die Payload dauerhaft in den Scan-Ergebnissen.

Empfohlene Massnahmen

  • Sofortig: SpiderFoot von untrusted Netzwerkquellen isolieren
  • Monitoring: Browser-Logs und API-Key-Zugriffe überwachen
  • Credentials: Alle in SpiderFoot konfigurierten API-Keys rotieren
  • Netzwerk: Inbound-Datenquellen filtern und validieren
  • Update: Auf gepatchte Version upgraden, sobald verfügbar

Bewertung

CVSS v3.1 Score: 9.3 (Critical)

Threat Level: Kritisch für Reconnaissance-Operationen

Status: Ungepatcht – Workaround erforderlich



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-75626-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 20.08.2026
Alle CVEs ansehen