CVE-2026-59808 High CVSS 8.8/10

🟠 CVE-2026-59808: High Schwachstelle

CVE-2026-59808
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-59808 beschreibt eine kritische Authentication-Bypass-Schwachstelle in AVideo bis einschließlich Commit 9c39d8c8. Die VulnerabilitĂ€t ermöglicht es Angreifern mit Upload-Berechtigung, Đ°ĐŽĐŒĐžĐœĐžŃŃ‚Ń€Đ°Ń‚ĐžĐČĐœŃ‹Đ” Zugriffsrechte zu erlangen und Systemkonfigurationen zu modifizieren. Der Schweregrad wird mit 8.8 (High) bewertet. Derzeit ist kein Patch verfĂŒgbar.

Betroffene Systeme

Die Schwachstelle betrifft AVideo-Installationen bis Commit 9c39d8c8. Betroffen sind alle Deployments, die:

  • Die Funktionen deduplicateByEncoderQueueId() und useVideoHashOrLogin() nutzen
  • Encoder-Upload-FunktionalitĂ€t aktiviert haben
  • Keine zusĂ€tzlichen Authentifizierungsmechanismen implementiert haben

Technische Details

Die VulnerabilitÀt basiert auf zwei fehlerhaften Funktionen:

deduplicateByEncoderQueueId(): Diese Funktion gibt video_id_hash-Credentials fĂŒr beliebige Videos basierend auf der encoder_queue_id zurĂŒck, ohne Eigentumsverifikation durchzufĂŒhren. Durch Weglassen des videos_id-Parameters können Angreifer den Hash eines Administrator-Videos auslesen.

useVideoHashOrLogin(): Diese Funktion konvertiert den erhaltenen Hash in eine passwortlose Anmeldung als Video-Owner. Der Attacker erhĂ€lt damit Session-Zugriff mit den Berechtigungen des ursprĂŒnglichen Video-EigentĂŒmers.

Angriffsszenario: Ein Attacker mit Upload-Berechtigung ruft deduplicateByEncoderQueueId() ohne videos_id-Parameter auf und erhÀlt den video_id_hash eines Administrator-Videos. Mit diesem Hash kann in einer unauthentifizierten Request die useVideoHashOrLogin()-Funktion aufgerufen werden, was eine administrative Session etabliert.

Empfohlene Massnahmen

  • Sofortige ÜberprĂŒfung der AVideo-Installation auf betroffene Commits
  • Implementierung von IP-Whitelisting fĂŒr Encoder-Uploads
  • Deaktivierung des Hash-basierten Login-Mechanismus bis ein Patch verfĂŒgbar ist
  • ZusĂ€tzliche Ownership-Verifikation in deduplicateByEncoderQueueId()
  • RegelmĂ€ĂŸige Audit-Logs der Authentifizierungsprozesse
  • Wartung auf offizielle Sicherheits-Updates

Bewertung

CVSS Score: 8.8 (High)
Angriffsvektor: Network
AngriffskomplementaritÀt: Low (geringe KomplexitÀt erforderlich)
Patch-Status: Nicht verfĂŒgbar

Diese Schwachstelle erfordert unmittelbare Aufmerksamkeit, da keine offiziellen Patches existieren.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-59808-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-SicherheitsschlĂŒssel fĂŒr Zwei-Faktor-Authentifizierung. SchĂŒtzt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fĂ€higer Pocket-Router mit WiFi 6. SchĂŒtzt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂŒr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt fĂŒr Schritt erklĂ€rt. Verstehe wie Angreifer denken und schĂŒtze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂŒr Einsteiger
Programmieren lernen mit Python - Schritt fĂŒr Schritt zum Python-Profi. Ideal fĂŒr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten KĂ€ufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 24.08.2026
Alle CVEs ansehen