Sonntag · 27.09.2026 Ausgabe 5648 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-86242

8,1 HIGH CVSS Basis-Score
Beschreibung

Der HTTP-Transport von Bifrost nimmt über eine Schnittstelle zum Hinzufügen von Plugins Anfragen entgegen, ohne dass eine Anmeldung nötig ist – denn die Authentifizierung der Verwaltungsfunktionen ist in der Standardkonfiguration abgeschaltet. Dabei darf der Pfad eines aktivierten Plugins auch eine HTTP-Adresse sein. Der Lader für gemeinsam genutzte Objektdateien behandelt einen solchen Pfad als Download-Quelle, speichert den abgerufenen Inhalt als temporäre Bibliothek und lädt diese anschließend als Go-Plugin. Gelingt das Laden, wird eine optionale Initialisierungsfunktion sofort mit den vom Angreifer übergebenen Konfigurationsdaten ausgeführt – mit den Rechten des Bifrost-Prozesses. Bei dynamisch gelinkten Builds, die der Hersteller für eigene Go-Plugins voraussetzt, ergibt sich daraus eine nicht authentifizierte Codeausführung aus der Ferne. Beim veröffentlichten statisch gelinkten Container-Image schlägt das Laden fehl; dort bleibt es bei serverseitig erzwungenen Anfragen an beliebige Adressen. Ein Angriff setzt voraus, dass das Plugin zu Go-Version, Betriebssystem, Architektur und Linkart des Ziels passt.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln