CVE-2026-45610 Medium CVSS 5.7/10

🟡 CVE-2026-45610: Medium Schwachstelle

CVE-2026-45610
5.7/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-45610 beschreibt eine Cross-Site Request Forgery (CSRF)-Schwachstelle in WWBN AVideo Version 29.0 und älter. Die Vulnerability ermöglicht es Angreifern, die Zwei-Faktor-Authentifizierung (2FA) authentifizierter Benutzer zu deaktivieren, ohne dass diese aktiv zustimmen müssen. Der Schweregrad wird mit MEDIUM (CVSS 5.7) bewertet.

Betroffene Systeme

Betroffene Versionen: WWBN AVideo 29.0 und älter. Die Schwachstelle betrifft alle Installationen, die die Standard-Authentifizierungsfunktionalität nutzen und 2FA aktiviert haben.

Technische Details

Die vulnerablen Endpunkt ist plugin/LoginControl/set.json.php. Dieser verarbeitet POST-Anfragen mit den Parametern type=set2FA und value=false. Das System ruft dann LoginControl::setUser2FA(User::getId(), false) für die sitzungsauthentifizierten Benutzer auf und antwortet mit einer Bestätigung.

Das kritische Problem: Es existieren keine CSRF-Schutzmaßnahmen:

  • Keine forbidIfIsUntrustedRequest()-Validierung
  • Keine CSRF-Token-Validierung mittels isTokenValid()
  • Keine X-CSRF-Token- oder SameSite-Cookie-Durchsetzung
  • Keine Re-Authentifizierung erforderlich

Ein Angreifer kann eine bösartige Website erstellen, die beim Besuch durch einen angemeldeten AVideo-Benutzer automatisch eine versteckte Form oder Fetch-Anfrage (ohne Credentials) absetzt. Dies deaktiviert die 2FA des Opfers in einer einzigen Request.

Empfohlene Maßnahmen

Sofortige Maßnahmen:

  • Deaktivieren Sie den 2FA-Toggle-Endpunkt, bis ein Patch verfügbar ist
  • Implementieren Sie WAF-Regeln zur Blockade verdächtiger Anfragen auf set.json.php

Langfristige Lösungen:

  • Implementieren Sie CSRF-Tokens für alle State-Changing-Operationen
  • Erzwingen Sie SameSite=Strict für Session-Cookies
  • Fordern Sie Re-Authentifizierung vor 2FA-Änderungen
  • Nutzen Sie forbidIfIsUntrustedRequest()-Validierungen

Überwachen Sie regelmäßig die offizielle WWBN AVideo-Seite auf verfügbare Sicherheitspatches.

Bewertung

CVSS Score: 5.7 (MEDIUM)
Angriffsvektor: Netzwerk
Authentifizierung erforderlich: Ja (Benutzer muss angemeldet sein)
Patch-Status: Nicht verfügbar

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-45610-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.05.2026
Alle CVEs ansehen