Samstag · 12.09.2026 Ausgabe 5205 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-18412

9,1 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist der Erweiterungs-Installer des Shopsystems OpenCart. Erweiterungen werden als ZIP-Archive hochgeladen und beim Einspielen automatisch entpackt. Dabei prüft der Installer jedoch nicht, ob die im Archiv enthaltenen Dateipfade tatsächlich innerhalb des vorgesehenen Zielverzeichnisses liegen. Ein Angreifer kann deshalb ein präpariertes Erweiterungspaket erstellen, dessen Einträge Pfadangaben mit Verzeichniswechsel-Sequenzen enthalten. Beim Entpacken landen die Dateien dann an frei wählbaren Stellen im Dateisystem – insbesondere im öffentlich erreichbaren Webverzeichnis des Shops. Auf diesem Weg lässt sich etwa eine PHP-Webshell ablegen, die anschließend über den Browser aufgerufen werden kann und dem Angreifer die Ausführung eigener Befehle auf dem Server ermöglicht. Damit kann der gesamte Shop einschließlich Kunden- und Bestelldaten übernommen werden. Voraussetzung ist, dass der Angreifer die Installation einer eigenen Erweiterung anstoßen kann.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln