Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-9862

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Dienst boks_autoregisterd von Fortras Core Privileged Access Manager (BoKS), einer Lösung zur Verwaltung privilegierter Zugänge. Der Dienst verarbeitet Anfragen zur automatischen Registrierung von Systemen, prüft dabei übergebene Eingaben jedoch nicht ausreichend, bevor sie an Betriebssystembefehle weitergereicht werden. Dadurch entsteht eine Befehlsinjektion: Ein Angreifer, der über das Netzwerk auf den Dienst zugreifen kann, vermag während der Verarbeitung der Autoregistrierung eigene Betriebssystembefehle einzuschleusen. Diese werden mit den Rechten des Dienstes ausgeführt. Ein vorheriges Anmelden ist nicht erforderlich – es genügt die Erreichbarkeit des Dienstes im Netz. Da das Produkt selbst der zentralen Verwaltung privilegierter Konten dient, wiegt eine erfolgreiche Ausnutzung besonders schwer: Der Angreifer erlangt Ausführungsmöglichkeiten auf einem System, das Zugriffsrechte für andere Systeme kontrolliert.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln