Mittwoch · 23.09.2026 Ausgabe 5470 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-73698

8,6 HIGH CVSS Basis-Score
Beschreibung

In FileRun besteht eine SQL-Injection-Schwachstelle. Ursache ist die fehlerhafte Verarbeitung des Beschreibungsparameters: Wird dieser als Array übergeben, fügt die zuständige Methode der Datenbankschicht die Rohwerte ohne Parametrisierung direkt in eine INSERT-Anweisung ein. Da die zugrunde liegende Datenbankverbindung emulierte Prepared Statements verwendet, lassen sich mehrere Anweisungen hintereinander einschleusen. Angreifer benötigen dafür ein Konto als delegierter oder einfacher Administrator. Über die manipulierten Abfragen können sie die Tabelle mit den Benutzerberechtigungen verändern und das eigene, eingeschränkte Administratorkonto auf Superuser-Rechte anheben – also die vollständige Kontrolle über die Anwendung erlangen. Zusätzlich kann über ungeprüfte Pfadangaben, die in der Protokollansicht an eine Einbindungsfunktion weitergereicht werden, eigener Code zur Ausführung gebracht werden. Betroffen sind Installationen der Dateiverwaltungsplattform, in denen Konten mit eingeschränkten Administrationsrechten vergeben sind.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln