„`html
Zusammenfassung
CVE-2026-45721 ist eine kritische Sicherheitslücke im Algernon-Webserver (vor Version 1.17.7), die zu unauthentifizierter Remote Code Execution (RCE) führt. Die Schwachstelle ermöglicht es Angreifern, beliebigen Code mit den Privilegien des Webserver-Prozesses auszuführen, indem eine manipulierte handler.lua-Datei in übergeordneten Verzeichnissen platziert wird.
Betroffene Systeme
Betroffen sind alle Algernon-Installationen mit Versionen vor 1.17.7. Dies umfasst Systeme verschiedener Plattformen (Unix/Linux, Windows), die Algernon als Webserver einsetzen. Besonders gefährdet sind öffentlich erreichbare Instanzen und Multi-Tenant-Umgebungen.
Technische Details
Die Sicherheitslücke liegt in der DirPage-Komponente. Wenn eine angeforderte URL auf ein Verzeichnis ohne Index-Datei verweist, durchsucht der Server rekursiv übergeordnete Verzeichnisse nach einer handler.lua-Datei — ohne bei der konfigurierten Server-Root zu stoppen. Diese Suche iteriert bis zu 100 Verzeichnisebenen aufwärts oder bis zur Dateisystem-Root (/ auf Unix-Systemen, Laufwerksbuchstabe auf Windows).
Ein Angreifer mit Schreibzugriff auf ein übergeordnetes Verzeichnis kann eine manipulierte handler.lua platzieren. Diese wird mit vollständiger Algernon-API geladen, einschließlich: run3(), httpclient, os.execute(), io.popen(), Datenbankzugriff (PQ, MSSQL) und Dateisystem-Zugriff. Kritisch: Diese Ausführung erfolgt ohne Authentifizierung, da der Handler-Lookup vor Permission-Checks stattfindet.
Ein einfacher GET-Request auf / triggert das Verhalten bei Standard-Installationen.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Algernon 1.17.7 oder höher durchführen
- Zugriffskontrolle: Dateisystem-Berechtigungen überprüfen; Schreibzugriff auf übergeordnete Verzeichnisse einschränken
- Monitoring: Logs auf verdächtige handler.lua-Dateien überprüfen
- Isolierung: Algernon-Prozesse mit minimalen Privilegien ausfĂĽhren
Bewertung
Mit CVSS 9.0 und unauthentifiziertem RCE-Zugang ist dies eine kritische Bedrohung. Die niedrige Angriffskomplexität und fehlende Authentifizierungsanforderung machen ein Upgrade obligatorisch. Patch-Verfügbarkeit für Version 1.17.7 bestätigt.
„`