Die Container-Registry Harbor von GoHarbor enthält fest im Code hinterlegte Zugangsdaten: Ein Konto ist mit einem Standardpasswort vorbelegt, das nicht erzwungen geändert wird. Angreifer, die dieses allgemein bekannte Standardpasswort kennen, können sich damit an der Web-Oberfläche der Registry anmelden. Für den Angriff sind keine eigenen, zuvor erbeuteten Zugangsdaten nötig – es genügt der Zugriff auf die Anmeldemaske. Über die Weboberfläche lassen sich Projekte, Benutzer und die gespeicherten Container-Images verwalten. Ein Angreifer kann so an interne Images gelangen, sie verändern oder eigene, manipulierte Images einstellen, die anschließend in Build- und Deployment-Prozessen ausgerollt werden. Dadurch wird nicht nur die Registry selbst, sondern potenziell die gesamte darauf aufbauende Software-Lieferkette kompromittiert. Betroffen sind ältere Ausgaben von Harbor bis zu einer bestimmten Version.
CVE-2026-4404
9,4
CRITICAL
CVSS Basis-Score
Beschreibung