Mittwoch · 23.09.2026 Ausgabe 5470 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-73694

8,6 HIGH CVSS Basis-Score
Beschreibung

In FileRun besteht eine Schwachstelle, die das Einschleusen von Betriebssystembefehlen ermöglicht. Ursache ist, dass die für das Entschärfen von Shell-Sonderzeichen zuständige Funktion in einer CLI-Komponente wirkungslos neu definiert wurde: Sie gibt Eingaben unverändert zurück, statt sie abzusichern. Dadurch gelangen von Angreifern kontrollierte Werte ungefiltert an eine Stelle, die sie als Systembefehl ausführt. Es gibt zwei Angriffswege. Beim interaktiven Weg wird ein manipulierter Parameter an das Skript für die Bildvorschau übergeben; dieser Weg setzt eine Anmeldung mit Superuser-Rechten voraus. Beim dauerhaften Weg hinterlegt der Angreifer Schadcode in den Konfigurationseinstellungen für die Erzeugung von Video-Vorschaubildern. Der eingeschleuste Befehl wird dann ausgeführt, sobald irgendein Benutzer eine Video-Vorschau auslöst – die Ausführung erfolgt also zeitversetzt und unabhängig vom Angreifer. Im Ergebnis kann beliebiger Code auf dem Server der Dateiverwaltungsplattform ausgeführt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln