Dienstag · 25.08.2026 Ausgabe 4647 RSS
Nachrichten Cybersicherheit täglich
CVE-2021-29442

8,6 HIGH CVSS Basis-Score
Beschreibung

Nacos ist eine Plattform für dynamische Diensterkennung, Konfigurations- und Dienstverwaltung. In der betroffenen Komponente ConfigOpsController stehen Verwaltungsfunktionen bereit, mit denen sich die zugrunde liegende Datenbank abfragen oder sogar vollständig leeren lässt. Während der Endpunkt zum Löschen von Daten durch eine Sicherheitsannotation abgesichert ist und eine Authentifizierung verlangt, fehlt diese Absicherung beim Endpunkt für die eingebettete Derby-Datenbank vollständig. Dadurch können nicht angemeldete Angreifer diesen Zugang aus der Ferne offen nutzen und darüber Datenbankoperationen ausführen – etwa gespeicherte Konfigurationsdaten auslesen oder verändern. Da Nacos zentrale Konfigurationen für viele angebundene Anwendungen verwaltet, kann ein solcher Zugriff weitreichende Folgen für die davon abhängigen Dienste haben. Betroffen sind ausschließlich Installationen, die die eingebettete Derby-Datenbank verwenden; Installationen mit externer Datenbank sind nach Herstellerangaben nicht betroffen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln