CVE-2026-31156
Eine Path-Injection-Schwachstelle existiert in OpenPLC v3 (2c82b0e79c53f8c1f1458eee15fec173400d6e1a), da das aus glue_generator.cpp kompilierte...
- Veröffentlicht
- 13.05.2026
- Aktualisiert
- 05.07.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 32,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Path-Injection-Schwachstelle existiert in OpenPLC v3 (2c82b0e79c53f8c1f1458eee15fec173400d6e1a), da das aus glue_generator.cpp kompilierte Binärprogramm keinerlei Validierung der über die Befehlszeile übergebenen Dateipfad-Parameter durchführt. Die vom Benutzer kontrollierten Eingabeparameter werden direkt an die zugrunde liegenden Dateioperationsfunktionen (fopen/ifstream/ofstream) zum Lesen und Schreiben von Dateien weitergegeben. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er einen bösartigen Pfad konstruiert, um beliebige lesbare Dateien zu lesen.
Quellen
1Es gibt eine Pfadinjektions-Schwachstelle in OpenPLC-v3, die dadurch entsteht, dass das Programm keine Gültigkeitsprüfungen an den von der Befehlszeile übergebenen Dateipfadparametern durchführt. Angreifer können durch die Konstruktion bösartiger Pfade jede lesbare Datei lesen, was ein Risiko von Informationslecks darstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.