CVE-2025-54068
Livewire anfällig für Remote-Befehlsausführung während der Property-Update-Hydration
- Veröffentlicht
- 17.07.2025
- Aktualisiert
- 23.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 20.03.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Livewire ist ein Full-Stack-Framework für Laravel. In Livewire v3 bis einschließlich v3.6.3 ermöglicht eine Schwachstelle nicht authentifizierten Angreifern, in bestimmten Szenarien Remote-Codeausführung zu erreichen. Das Problem entsteht durch die Art und Weise, wie bestimmte Komponenten-Eigenschaftsaktualisierungen hydriert werden. Diese Schwachstelle ist spezifisch für Livewire v3 und betrifft frühere Hauptversionen nicht. Für die Ausnutzung muss eine Komponente auf eine bestimmte Weise gemountet und konfiguriert sein, erfordert jedoch keine Authentifizierung oder Benutzerinteraktion. Dieses Problem wurde in Livewire v3.6.4 behoben. Alle Benutzer werden dringend gebeten, so schnell wie möglich auf diese Version oder eine spätere zu aktualisieren. Es sind keine bekannten Workarounds verfügbar.
Quellen
3- CVE-2025-54068Exploit
Ein Tool, das entwickelt wurde, um CVE-2025-54068 und Remote Command Execution des Livewire-Projekts auszunutzen.
- LivepyreExploit
Ein Tool, das entwickelt wurde, um CVE-2025-54068 und Remote Command Execution auszunutzen, wenn der APP_KEY des Livewire-Projekts bekannt ist.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.