CVE-2026-34838
Group-Office: Authentifizierte Remote-Codeausführung durch unsichere PHP-Deserialisierung in AbstractSettingsCollection
- Veröffentlicht
- 02.04.2026
- Aktualisiert
- 03.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 61,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Group-Office ist ein Enterprise-Customer-Relationship-Management- und Groupware-Tool. Vor den Versionen 6.8.156, 25.0.90 und 26.0.12 führt eine Schwachstelle im Modell AbstractSettingsCollection zu unsicherer Deserialisierung, wenn diese Einstellungen geladen werden. Durch das Injizieren eines serialisierten FileCookieJar-Objekts in eine Einstellungszeichenfolge kann ein authentifizierter Angreifer einen beliebigen Dateischreibvorgang (Arbitrary File Write) erreichen, was direkt zu Remote Code Execution (RCE) auf dem Server führt. Dieses Problem wurde in den Versionen 6.8.156, 25.0.90 und 26.0.12 behoben.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-34838, der die Schwachstelle demonstriert und technische Details für die Sicherheitsbewertung bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.