„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-39661 betrifft die Magentech SW Core in den Versionen bis 1.7.18. Es handelt sich um eine PHP Remote File Inclusion (RFI) / Local File Inclusion (LFI) Schwachstelle, die durch unsachgemäße Kontrolle von Dateinamen in Include/Require-Anweisungen entsteht. Der Schweregrad wird mit „High“ (CVSS 7.5) eingestuft.
Betroffene Systeme
Die Schwachstelle betrifft die folgenden Versionen:
- Magentech SW Core: Version n/a bis einschlieĂźlich 1.7.18
- Angriffsvektor: Netzwerk (Network)
- Erforderliche Berechtigungen: Keine oder minimal
- Benutzerinteraktion: Nicht erforderlich
Technische Details
Die Vulnerabilität liegt in der fehlerhaften Validierung von Eingabeparametern, die in PHP-Include- oder Require-Statements verwendet werden. Angreifer können manipulierte Dateinamen übergeben, um beliebige lokale Dateien einzubinden (LFI). In bestimmten Konfigurationen können auch externe Dateien von Remote-Servern geladen werden (RFI).
Potenzielle Angriffsszenarien:
- Offenlegung sensitiver Informationen (Konfigurationsdateien, Quellcode)
- Ferncode-AusfĂĽhrung bei Kombination mit Log-Poisoning
- Session-Hijacking durch Zugriff auf Session-Dateien
- Denial of Service
Empfohlene Massnahmen
SofortmaĂźnahmen:
- Update auf eine Version größer als 1.7.18 durchführen, sobald verfügbar
- Web Application Firewall (WAF) aktivieren und File Inclusion Patterns blockieren
- Eingabevalidierung auf kritischen Dateipfaden verschärfen
- allow_url_include und allow_url_fopen in PHP.ini deaktivieren
- Zugriffslogs überwachen auf verdächtige Include-Parameter
Langfristig:
- Code-Review durchfĂĽhren und Whitelist-basierte Dateivalidierung implementieren
- Regelmäßige Sicherheits-Updates einspielen
Bewertung
CVSS Score: 7.5 (High)
Die Schwachstelle ermöglicht unauthentifizierten Netzwerkangriffen, Informationspreisgabe und potenzielle Codeausführung. Ein Patch steht derzeit nicht zur Verfügung. Betroffene Systeme sollten mit erhöhter Priorität behandelt werden.
„`