CVE-2026-39324
Rack::Session::Cookie-Geheimnisse: Fehler beim Entschlüsseln führt zu geheimnisloser Session-Fälschung und Marshal-Deserialisierung
- Veröffentlicht
- 07.04.2026
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 19,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Rack::Session ist eine Sitzungsverwaltungs-Implementierung für Rack. Von 2.0.0 bis vor 2.1.2 behandelt Rack::Session::Cookie Entschlüsselungsfehler bei der Konfiguration mit `secrets:` falsch. Wenn die Cookie-Entschlüsselung fehlschlägt, greift die Implementierung auf einen Standard-Decoder zurück, anstatt das Cookie abzulehnen. Dies ermöglicht es einem nicht authentifizierten Angreifer, ein manipuliertes Sitzungs-Cookie bereitzustellen, das ohne Kenntnis eines konfigurierten Geheimnisses als gültige Sitzungsdaten akzeptiert wird. Da dieser Mechanismus zum Laden des Sitzungszustands verwendet wird, kann ein Angreifer den Sitzungsinhalt manipulieren und möglicherweise unbefugten Zugriff erlangen. Diese Schwachstelle ist in 2.1.2 behoben.
Quellen
1Proof-of-Concept-Exploit für die Rack::Cookie-Authentifizierungsumgehung (CVE-2026-39324), das die Sitzungsfälschung über einen Fallback-Coder demonstriert, um Administratorzugriff zu erlangen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.