Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2022-36537 In Ransomware-Kampagnen genutzt

AuUploader

Hersteller: ZK Framework
7,5 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der Komponente AuUploader des ZK Framework, eines quelloffenen Java-Frameworks zur Entwicklung von Web-Oberflächen. Über die AuUploader-Servlets kann ein Angreifer mit einer speziell präparierten POST-Anfrage auf vertrauliche Informationen zugreifen: Konkret lässt sich der Inhalt einer Datei auslesen, die im Web-Kontext der Anwendung liegt. Der Angriff erfordert keine vorherige Anmeldung und erfolgt allein durch das Senden einer manipulierten Anfrage an die verwundbare Komponente. Weil das ZK Framework als Baustein in zahlreichen anderen Produkten verbaut ist, reicht die Tragweite weit über das Framework selbst hinaus: Betroffen sind auch darauf aufbauende Anwendungen, darunter unter anderem die Backup-Verwaltungssoftware ConnectWise R1Soft Server Backup Manager. Über das unbefugte Auslesen von Dateien können sensible Daten oder Konfigurationsinformationen in die Hände eines Angreifers gelangen, die weitere Angriffe vorbereiten.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.