CVE-2026-79662 High CVSS 8.0/10

đźź  CVE-2026-79662: High Schwachstelle

CVE-2026-79662
8.0/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-79662 betrifft Ech0 in den Versionen bis 4.5.6 und beschreibt eine kritische OAuth-Redirect-URI-Validierungslücke. Die Funktion parseAndValidateClientRedirect in internal/service/auth/auth.go validiert Redirect-URIs unzureichend, indem nur Scheme und Host gegen die Admin-Allowlist geprüft werden. Dies ermöglicht Angreifern, Opfer auf attacker-kontrollierte Pfade umzuleiten und deren OAuth-Token zu kompromittieren.

Betroffene Systeme

  • Ech0 Versionen 4.0.0 bis 4.5.6
  • Systeme mit aktivierter OAuth-Authentifizierung
  • Installationen ohne Sicherheits-Patches

Technische Details

Die Verwundbarkeit liegt in der unvollständigen Validierung von Redirect-URIs. Der Code vergleicht nur Scheme und Host, ignoriert aber Path-, Query- und Fragment-Komponenten. Dies erlaubt Angriffsszenarien wie folgt:

  1. Attacker erstellt eine Redirect-URI mit erlaubtem Host aber attacker-kontrollierten Pfad
  2. Diese URI wird unsigniert in den State-JWT eingebettet
  3. Nach OAuth-Exchange wird das Opfer zum manipulierten Pfad mit Exchange-Code redirected
  4. Code-Leak via Referer-Header, Analytics oder Open Redirects ermöglicht Token-Diebstahl
  5. Attacker nutzt POST /api/auth/exchange zum Token-Austausch

Kritischer Punkt: Der öffentlich erreichbare Exchange-Endpoint ermöglicht ohne zusätzliche Schutzmaßnahmen direkte Token-Generierung aus geleakten Codes.

Empfohlene Massnahmen

  • Sofort: Upgrade auf Ech0 4.7.3 oder höher durchfĂĽhren
  • OAuth-Sessions ĂĽberwachen und verdächtige Token-Austausche identifizieren
  • Referer-Policy und Content-Security-Policy implementieren
  • Code-Leak-Szenarien auditieren (Analytics, Proxy-Logs)
  • Exchange-Endpoint zusätzlich durch Rate-Limiting schĂĽtzen
  • Benutzer auf verdächtige Account-Aktivitäten prĂĽfen

Bewertung

CVSS-Score: 8.0 (High)
Angriffsvektor: Network
Komplexität: Gering – Erfordert nur Crafting einfacher URLs
Auswirkung: Kritisch – Vollständiger Account-Zugriff möglich
Fix verfĂĽgbar: Ja (Version 4.7.3)

Diese Schwachstelle stellt eine ernsthafte Bedrohung dar und erfordert zeitnahe Remediation.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-79662-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 27.08.2026
Alle CVEs ansehen