CVE-2025-69194
Wget2: Beliebiger Datei-Schreibzugriff durch Pfad-Traversal in Metalink bei GNU Wget2
- Veröffentlicht
- 09.01.2026
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- fedora
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 54,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Sicherheitslücke wurde in GNU Wget2 bei der Verarbeitung von Metalink-Dokumenten entdeckt. Die Anwendung validiert Dateipfade, die in Metalink-<file name>-Elementen bereitgestellt werden, nicht ordnungsgemäß. Ein Angreifer kann dieses Verhalten ausnutzen, um Dateien an unbeabsichtigte Speicherorte auf dem System zu schreiben. Dies kann zu Datenverlust führen oder möglicherweise eine weitere Kompromittierung der Umgebung des Benutzers ermöglichen.
Quellen
1PoC für CVE-2025-69194, eine Path-Traversal-Schwachstelle in GNU Wget2 <= 2.2.0. Diese Schwachstelle ermöglicht es Angreifern, beliebige Dateien auf dem Dateisystem des Opfers zu schreiben oder zu überschreiben, indem sie eine bösartige Metalink-Datei mit manipulierten Dateinamen-Attributen bereitstellen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.