Mittwoch · 30.09.2026 Ausgabe 5742 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-97359

10 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im HFS2, konkret im Handler für Multipart-Uploads. Dieser verarbeitet Dateinamen, ohne enthaltene Template-Syntax ausreichend zu neutralisieren. Ein Angreifer kann daher einen Dateinamen so präparieren, dass er die Zeichenfolge zum Beenden der Template-Maskierung enthält, gefolgt von einem Makro zur Befehlsausführung. Dadurch wird die Autorisierungsprüfung in der zuständigen Verteilerkomponente umgangen und der eingebettete Code wird serverseitig ausgewertet. Im Ergebnis lassen sich beliebige Befehle auf dem darunterliegenden Betriebssystem ausführen. Der Angriff erfordert weder gültige Zugangsdaten noch eine Interaktion durch einen Nutzer – es genügt, einen entsprechend benannten Upload an den Dienst zu senden. Damit kann ein entfernter, unauthentifizierter Angreifer das betroffene System vollständig übernehmen, Daten auslesen oder verändern und den Rechner als Ausgangspunkt für weitere Angriffe im Netzwerk nutzen. Betroffen sind mit dieser Software betriebene Dateiserver.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln