Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-16157

7,8 HIGH CVSS Basis-Score
Beschreibung

Die Backup-Software Duplicati setzt bei der Installation zu weite Dateisystemrechte: Die Gruppe der authentifizierten Benutzer erhält Änderungsrechte, die sich auf alle Unterverzeichnisse übertragen. Wird das Programm außerhalb des üblichen Programmverzeichnisses oder in einen selbst gewählten Pfad installiert, entsteht dadurch ein Dienst mit höchsten Systemrechten (LocalSystem), dessen Verzeichnis von jedem normalen lokalen Benutzerkonto beschreibbar ist. Ein angemeldeter Standardbenutzer kann in diesem Verzeichnis eine beliebige Programmbibliothek (DLL) durch eine eigene, manipulierte Datei ersetzen. Beim nächsten Start des Dienstes lädt das Betriebssystem diese Datei, noch bevor der eigentliche Programmcode ausgeführt wird, und führt damit den eingeschleusten Code mit SYSTEM-Rechten aus. Ergebnis ist eine lokale Rechteausweitung: Aus einem gewöhnlichen Benutzerkonto wird vollständige Kontrolle über das betroffene System. Voraussetzung ist lokaler Zugang und eine Installation in einem unzureichend geschützten Pfad.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln