Mittwoch · 23.09.2026 Ausgabe 5470 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-73699

8,6 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Dateiverwaltungs- und Filesharing-Software FileRun und beruht auf einer fehlerhaften Verwendung der PHP-Funktion zum Wiederherstellen serialisierter Daten (unserialize) innerhalb der Berechtigungsprüfung. Die Optionen, mit denen das Erzeugen beliebiger Objekte unterbunden werden soll, werden dabei im falschen Format übergeben: Statt eines Arrays mit benannten Schlüsseln wird ein einfaches positionsbasiertes Array verwendet, wodurch die Schutzfunktion wirkungslos bleibt. In der Folge lässt sich eine sogenannte PHP-Objektinjektion durchführen. Ein angemeldeter Angreifer mit Schreibzugriff auf die Datenbank kann präparierte serialisierte Daten – eine Kette aufeinander aufbauender Objekte, eine Gadget Chain – in die Spalten der Berechtigungstabelle einschleusen. Diese Daten werden bei jedem Seitenaufruf eines angemeldeten Nutzers verarbeitet, sodass die Kette automatisch ausgelöst wird. Damit lassen sich beliebige Dateien schreiben, etwa eine PHP-Webshell in einem über das Web erreichbaren Verzeichnis, und dadurch beliebiger Code auf dem Server ausführen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln