Der Fehler steckt im Modul mod_sql von ProFTPD, einem verbreiteten FTP-Server. Wird die Protokollierung von USER-Anmeldeversuchen so konfiguriert, dass der übermittelte Benutzername über eine Platzhalter-Ersetzung in die Datenbank geschrieben wird, gelangt der vom Angreifer frei wählbare Name unzureichend abgesichert in die SQL-Verarbeitung. Erlaubt das verwendete Datenbank-Backend zusätzlich Befehle, die externe Programme starten können, lässt sich darüber beliebiger Code auf dem Server ausführen. Der Angriff erfolgt aus der Ferne und benötigt keine gültigen Zugangsdaten, da der Benutzername bereits vor einer erfolgreichen Anmeldung verarbeitet wird. Ein Angreifer trägt seinen Schadcode also einfach als Anmeldenamen ein. Gelingt dies, kann er Befehle mit den Rechten des Dienstes bzw. der Datenbank ausführen und damit die Kontrolle über das betroffene System oder dessen Daten erlangen. Betroffen sind Installationen mit aktivierter SQL-Protokollierung von Anmeldeversuchen.
CVE-2026-42167
8,1
HIGH
CVSS Basis-Score
Beschreibung