Die Schwachstelle betrifft den Dateiserver HFS2 und erlaubt einen unautorisierten Zugriff auf beliebige Dateien des Systems. Ursache ist ein Zusammenspiel zweier Mängel: Der sogenannte Makro-Dispatcher prüft nicht, ob ein Aufrufer überhaupt zu einer Aktion berechtigt ist, und die Pfadauflösung stellt nicht sicher, dass absolute Pfade auf den freigegebenen Ordner beschränkt bleiben. Dadurch kann ein Angreifer ohne Anmeldung die Template-Engine manipulieren und Dateien außerhalb des eigentlich freigegebenen Verzeichnisses lesen, verändern, ergänzen oder löschen – überall dort, wo das Dienstkonto von HFS2 im Dateisystem Zugriff besitzt. Damit sind Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Rechners gleichermaßen gefährdet: Ein Angreifer kann vertrauliche Daten abgreifen, vorhandene Dateien überschreiben oder eigene Inhalte an Stellen ablegen, die eine weitergehende Kompromittierung des Systems ermöglichen.
CVE-2026-97360
10
CRITICAL
CVSS Basis-Score
Beschreibung