Die gravierendste der von Fortra gemeldeten Lücken trägt die Kennung CVE-2026-79901 und einen CVSS-Wert von 9.9. Betroffen sind BoKS-Manager-Installationen, die BoKS keytab für die Verwaltung von Active-Directory-Dienstkonten einsetzen. Ursache ist die Art, wie Passwörter für AD-Dienstkonten erzeugt werden: Sie stammen laut Fortra aus einer “vorhersagbaren pseudozufälligen Sequenz, die mit dem aktuellen Unix-Zeitstempel initialisiert wird”.
Daraus ergibt sich ein praktikabler Angriffsweg. “Ein Angreifer, der das Dienstprinzipal kennt und den Zeitpunkt der Passwortänderung abschätzen kann, kann eine begrenzte Kandidatenmenge reproduzieren und die Kandidaten offline überprüfen”, warnt das Unternehmen. Nötig sind demnach Kenntnis des betroffenen Service Principals, eine Schätzung des Änderungszeitpunkts und passendes Kerberos-Ticketmaterial.
Besonders heikel: Für diese Voraussetzungen braucht es keine privilegierte Position. “Ein gewöhnliches authentifiziertes Active-Directory-Konto kann normalerweise ein Service-Ticket für einen SPN anfordern, der dem betroffenen Konto zugewiesen ist; administrativer Zugriff auf BoKS, den Diensthost oder dessen keytab ist üblicherweise nicht erforderlich”, so Fortra. Alternativ könne auch ein zuvor abgefangenes Service-Ticket als Material für die Offline-Überprüfung dienen.
Die zweite kritische Schwachstelle, CVE-2026-79898 mit einem CVSS-Wert von 9.1, ist eine Befehlsinjektion in crlserver. Ein authentifizierter Nutzer kann darüber Shell-Kommandos unterschieben, die auf dem BoKS Master als Root verarbeitet werden. Ausnutzbar ist der Fehler nach Angaben von Fortra über BCC sowie über die WSI-Schnittstellen als REST- oder SOAP-API. Beide Zugänge sind über das Netzwerk erreichbar, ohne dass eine lokale sudo- oder suexec-Regel vorliegen muss — der Angriff setzt also keinen lokalen Zugang auf dem Master voraus.
Als dritte kritische Lücke behebt der Hersteller CVE-2026-12627 (CVSS 9.8), einen Stack-Pufferüberlauf in der Autoregistrierungsfunktion von BoKS. Ein entfernter Angreifer kann darüber eine Speicherkorruption auslösen.
Neben den drei kritischen Fehlern hat Fortra fünf weitere Schwachstellen mit hohem und mittlerem Schweregrad in BoKS geschlossen. Dazu zählen Heap-Pufferüberläufe, ein Lesezugriff außerhalb der Puffergrenzen, eine unsichere temporäre Datei sowie — ähnlich gelagert wie bei der schwersten Lücke — eine vorhersagbare Passwortgenerierung.
Angriffe auf eine der acht Schwachstellen erwähnt Fortra nicht. Detailangaben zu den einzelnen Fehlern hat das Unternehmen auf seiner Produktsicherheitsseite veröffentlicht.
