Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-4404

9,4 CRITICAL CVSS Basis-Score
Beschreibung

Die Container-Registry Harbor von GoHarbor enthält fest im Code hinterlegte Zugangsdaten: Ein Konto ist mit einem Standardpasswort vorbelegt, das nicht erzwungen geändert wird. Angreifer, die dieses allgemein bekannte Standardpasswort kennen, können sich damit an der Web-Oberfläche der Registry anmelden. Für den Angriff sind keine eigenen, zuvor erbeuteten Zugangsdaten nötig – es genügt der Zugriff auf die Anmeldemaske. Über die Weboberfläche lassen sich Projekte, Benutzer und die gespeicherten Container-Images verwalten. Ein Angreifer kann so an interne Images gelangen, sie verändern oder eigene, manipulierte Images einstellen, die anschließend in Build- und Deployment-Prozessen ausgerollt werden. Dadurch wird nicht nur die Registry selbst, sondern potenziell die gesamte darauf aufbauende Software-Lieferkette kompromittiert. Betroffen sind ältere Ausgaben von Harbor bis zu einer bestimmten Version.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln