Montag · 03.08.2026 Ausgabe 4023 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-4040

CrushFTP

Hersteller: CrushFTP
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in CrushFTP, einer Server-Software zur Dateiübertragung. Ursache ist eine sogenannte Server-Side Template Injection: Der Server verarbeitet von außen eingeschleuste Vorlagen-Inhalte als ausführbare Anweisungen. Das lässt sich aus der Ferne und ohne vorherige Anmeldung ausnutzen. Im Kern erlaubt der Fehler einem Angreifer, aus der VFS-Sandbox auszubrechen – also aus dem virtuellen Dateisystem, das den Zugriff eigentlich auf einen abgegrenzten Bereich beschränken soll. Dadurch kann er Dateien außerhalb dieses geschützten Bereichs auslesen, die Authentifizierung umgehen und sich administrativen Zugriff verschaffen sowie eigenen Code auf dem Server ausführen. Damit reicht die Wirkung vom unbefugten Lesen sensibler Dateien bis zur vollständigen Übernahme des Servers. Betroffen sind CrushFTP-Installationen auf allen Plattformen; da solche Dateiübertragungsdienste häufig direkt aus dem Internet erreichbar sind, ist die Angriffsfläche entsprechend groß.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.