CVE-2026-44024
Fluentd: Remote Code Execution (RCE) über beliebiges Dateischreiben im ${tag}-Platzhalter
- Veröffentlicht
- 08.07.2026
- Aktualisiert
- 10.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 63,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Fluentd sammelt Ereignisse aus verschiedenen Datenquellen und schreibt sie in Dateien, RDBMS, NoSQL, IaaS, SaaS, Hadoop usw. Vor Version 1.19.3 erlaubt Fluentd die dynamische Konstruktion von Dateipfaden mithilfe des `${tag}`-Platzhalters, und eine unzureichende Validierung von `${tag}` in Dateikonfigurationen wie dem `path`-Parameter des `out_file`-Plugins ermöglicht es Angreifern, nicht vertrauenswürdige Tags mit Pfad-Traversal-Zeichen zu senden, um beliebige Dateien zu schreiben oder zu überschreiben und möglicherweise Remote-Code-Ausführung zu erreichen. Dieses Problem wurde in Version 1.19.3 behoben.
Quellen
1- CVE-2026-44024_exploitExploit
Proof-of-concept-Exploit für CVE-2026-44024, der mithilfe eines manipulierten in_forward-Tags beliebige Dateien über die Path-Traversal-Schwachstelle des out_file-Plugins von Fluentd schreibt und die Ausführung von Befehlen auslöst.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.