Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-47731

9,1 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist die Komponente Binary Stream Capture (BSC) des AMMOS Instrument Toolkit, einer Python-Software-Suite für Bodensysteme, Kommandierung und Telemetrie von Instrumenten- und CubeSat-Missionen. Der zugehörige BSC-Server stellt eine HTTP-Schnittstelle bereit, über die sich ohne jede Anmeldung neue Aufzeichnungs-Handler für Paketmitschnitte anlegen lassen. Die Software übernimmt dabei die in den Formularfeldern übergebenen Pfadangaben ungeprüft. Ein Angreifer kann so das konfigurierte Log-Verzeichnis verlassen (Pfad-Traversal) und beliebige Dateien im Dateisystem beschreiben beziehungsweise selbst gewählte Daten an bestehende Dateien anhängen – mit den Rechten des BSC-Prozesses. Ausnutzbar ist das zum einen direkt über das Netz, wenn die Ports erreichbar sind. Zum anderen genügt es, dass ein Nutzer im internen Netz eine vom Angreifer kontrollierte oder manipulierte Webseite öffnet: Deren JavaScript kann die nötigen Anfragen selbstständig an den lokalen Dienst senden, selbst wenn dieser nur auf dem lokalen Rechner lauscht.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln