CVE-2026-1961
Forman: foreman: Remote-Code-Ausführung über Command Injection im Websocket-Proxy
- Veröffentlicht
- 26.03.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- redhat
- Beweise beobachtet
- 17.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 71,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde in Foreman gefunden. Ein entfernter Angreifer könnte eine Command-Injection-Schwachstelle in Foremans WebSocket-Proxy-Implementierung ausnutzen. Diese Schwachstelle entsteht durch die Verwendung nicht bereinigter Hostname-Werte aus Compute-Resource-Providern durch das System beim Erstellen von Shell-Befehlen. Durch den Betrieb eines bösartigen Compute-Resource-Servers könnte ein Angreifer Remote-Code-Ausführung auf dem Foreman-Server erreichen, wenn ein Benutzer auf die VM-VNC-Konsolenfunktionalität zugreift. Dies könnte zur Kompromittierung sensibler Anmeldedaten und der gesamten verwalteten Infrastruktur führen.
Quellen
1PoC für CVE-2026-1961 — Command Injection im WebSocket-Proxy von Foreman (lib/ws_proxy.rb) über einen nicht bereinigten Compute-Resource-Hostnamen, was zu RCE als der Benutzer foreman führt. Verantwortungsvoll offengelegt und gepatcht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.