„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-14952 betrifft FDS Web Server und ermöglicht unauthentifizierten Angreifern den direkten Zugriff auf sensible Dateien über HTTP. Insbesondere die Backup-Archive unter /FdsBackup.zip und weitere Ressourcen im /downloads/ Verzeichnis sind ohne gültige Session abrufbar. Die Schwachstelle offenbart kritische Informationen zur Eisenbahnsteuerung und Gleisanlagen.
Betroffene Systeme
Die Sicherheitslücke betrifft verschiedene FDS Web Server Installationen. Der genaue Versionsbereich ist zum aktuellen Zeitpunkt nicht öffentlich dokumentiert. Administratoren sollten umgehend überprüfen, ob ihre Systeme exponiert sind, indem sie auf die genannten Pfade testen.
Technische Details
Der Schwachpunkt liegt in der fehlenden AuthentifizierungsprĂĽfung fĂĽr statische Ressourcen und Backup-Archive. Ein Angreifer kann folgende HTTP-Anfragen ohne Authentifizierung ausfĂĽhren:
- GET /FdsBackup.zip – Vollständiges Backup-Archiv
- GET /downloads/* – Beliebige Dateien aus dem Downloads-Verzeichnis
Die Antwort erfolgt direkt mit HTTP 200 und enthält sensible Daten zu Eisenbahninfrastruktur. Dies stellt ein erhebliches Sicherheitsrisiko dar, da Signalisierungs- und Gleislayout-Informationen für kritische Infrastruktur offen zugänglich sind.
Empfohlene Massnahmen
Sofortmassnahmen:
- ĂśberprĂĽfung der Server auf Zugriffslogs zu /FdsBackup.zip und /downloads/
- Implementierung von HTTP-Authentifizierung fĂĽr diese Verzeichnisse (Basic Auth oder Session-Token)
- Backup-Archiv auĂźerhalb des Webroot verschieben
- Web Application Firewall (WAF) zum Blockieren von /downloads/* ohne Authentifizierung konfigurieren
Langfristig:
- Security Code Review fĂĽr Authentifizierungsmechanismen durchfĂĽhren
- Regelmäßige Sicherheitstests implementieren
Bewertung
CVSS 7.5 (High): Die hohe Einstufung ist gerechtfertigt, da sensible Infrastruktur-Daten ohne Authentifizierung zugänglich sind. Das Angriffsvektor ist Netzwerk (unauthentifiziert), die Komplexität minimal. Ein Patch ist derzeit nicht verfügbar, daher sind kompensatorische Sicherheitsmaßnahmen notwendig.
„`