CVE-2026-71981
Cypht < 2.12.2 PHP-Objektinjektion RCE über den back_query-Parameter
- Veröffentlicht
- 01.09.2026
- Aktualisiert
- 02.09.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 07.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 45,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Cypht vor 2.12.2 enthält eine PHP-Objektinjektions-Schwachstelle, die es authentifizierten Angreifern ermöglicht, beliebige Betriebssystembefehle auszuführen, indem sie einen manipulierten PHP-Objektgraphen im `back_query`-GET-Parameter des Logout-Handlers übermitteln. Angreifer können über diesen Parameter eine base64-kodierte serialisierte Nutzlast übergeben, die dekodiert und ohne Allow-Liste, Signaturprüfung oder Typbeschränkung direkt an `unserialize()` weitergegeben wird, wodurch die Ausnutzung von Gadget-Ketten zur Erlangung von Remote-Code-Ausführung als Web-Server-Prozess ermöglicht wird.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-71981, eine unsichere Deserialisierung mit Remote-Codeausführung (RCE) in Cypht. Führt Befehle aus und gibt die Ausgabe über die Logout-Antwort aus. Erfordert phpggc zur Generierung der Payload.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.