CVE-2026-52824
Kimai: Standard-APP_SECRET im Docker-Image ermöglicht Cookie-Fälschung und Kontoübernahme
- Veröffentlicht
- 15.09.2026
- Aktualisiert
- 16.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 80,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Kimai ist eine Open-Source-Zeiterfassungsanwendung. Vor 2.58.0 setzt das offizielle Docker-Image APP_SECRET in der Dockerfile auf den öffentlichen Wert change_this_to_something_unique, und .docker/entrypoint.sh ersetzt oder verwirft diesen Wert weder, bevor Symfony ihn als kernel.secret verwendet. Ein nicht authentifizierter Angreifer, der eine Bereitstellung erreicht, bei der APP_SECRET nicht überschrieben wurde, einen Benutzernamen kennt, die zu diesem Benutzernamen gehörende Konto-ID korrekt errät und ein Konto ohne aktive Zwei-Faktor-Authentifizierung anvisiert, kann HMAC-geschützte Authentifizierungsartefakte fälschen, einschließlich KIMAI_REMEMBER-Cookies und Login-Links, um ohne dessen Passwort auf das Konto zuzugreifen. Das aktualisierte Entrypoint generiert und persistiert ein zufälliges Secret, wenn kein sicherer, vom Betreiber bereitgestellter Wert vorhanden ist. Dieses Problem ist in Version 2.58.0 behoben.
Quellen
2Technische Analyse und PoC von CVE-2026-52824: Standard-APP_SECRET im Kimai-Docker-Image, das die Fälschung von Anmeldelinks ohne Authentifizierung ermöglicht. Betrifft <= 2.57.0, behoben in 2.58.0.
- Kimai-CVE-2026-49865-POCExploit
PoC-Exploits für CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) — Umgehung der Standard-APP_SECRET-Authentifizierung von Kimai, die Versionen ≤ 2.57.0 betrifft
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.