CVE-2026-28496
FOSSBilling: Serverseitige Template-Injection in der Twig-Template-Rendering ermöglicht Informationsoffenlegung und RCE
- Veröffentlicht
- 23.06.2026
- Aktualisiert
- 23.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 78,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
FOSSBilling ist ein kostenloses Open-Source-System für Abrechnung und Kundenverwaltung. Versionen vor 0.8.0 weisen eine Server-Side Template Injection (SSTI)-Schwachstelle im Template-Rendering-System auf. Administratoren mit Zugriff auf Funktionen, die Twig-Templates rendern (E-Mail-Templates, Massenmail-Kampagnen, benutzerdefinierte Zahlungsadapter und der `string_render`-API-Endpunkt), können beliebige Twig-Ausdrücke injizieren, was zu Informationsoffenlegung und Remote Code Execution führt. Die Schwachstelle besteht, weil Twig-Templates ohne Sandbox gerendert werden, wodurch Zugriff auf die vollständige Twig-Umgebung, den API-Kontext und den Dependency-Injection-Container der Anwendung möglich ist. Version 0.8.0 behebt das Problem. Einige Workarounds sind verfügbar. Überprüfen Sie vorhandene E-Mail-Templates auf verdächtige Twig-Ausdrücke, rotieren Sie alle Admin- und Client-API-Tokens und/oder blockieren Sie externen Zugriff auf /api/system/* am Reverse-Proxy/WAF, um die Verkettung mit GHSA-78x5-c8gw-8279 zu entschärfen.
Quellen
2Docker-basiertes Labor zur Reproduktion und Validierung von CVE-2026-28496, einer Server-seitigen Template-Injection-Schwachstelle in der Twig-Wiedergabe von FOSSBilling, mit Zielen für den Vergleich von anfälligen und gepatchten Versionen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.