CVE-2026-8023
Pfad-Traversal im statischen Dateisystem-Ressourcen-Handler des Zephyr-HTTP-Servers ermöglicht nicht authentifiziertes entferntes Lesen beliebiger Dateien
- Veröffentlicht
- 29.06.2026
- Aktualisiert
- 17.07.2026
- CNA zuweisen
- zephyr
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 56,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Zephyrs HTTP-Server (`subsys/net/lib/http`) stellt einen Ressourcentyp für statische Dateisysteme bereit (`HTTP_RESOURCE_TYPE_STATIC_FS`, verfügbar wenn `CONFIG_FILE_SYSTEM` aktiviert ist), der Dateien aus einem konfigurierten Wurzelverzeichnis ausliefert. Vor diesem Fix platzierten sowohl die HTTP/1- als auch die HTTP/2-Frontends den rohen, vom Angreifer kontrollierten Anforderungspfad in `client->url_buffer` (in `on_url()` für HTTP/1 zusammengesetzt und für HTTP/2 wörtlich aus dem `:path`-Pseudo-Header kopiert), ohne `./..`-Segmente aufzulösen. Der Static-FS-Handler erstellte dann den Dateinamen auf der Festplatte, indem er das konfigurierte Wurzelverzeichnis direkt mit dieser rohen URL verkettete (`snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer)` in `http_server_http1.c:603` und `http_server_http2.c:490`) und öffnete ihn mit `fs_open(fname, FS_O_READ)`. Da der Handler über Wildcard-/führendes-Verzeichnis-Matching (`fnmatch FNM_LEADING_DIR`) oder Fallback-Ressourcenabgleich erreicht wird, wird eine Anfrage wie `GET /<prefix>/../../<file>` an den Handler weitergeleitet und verlässt nach Auflösung der `..`-Segmente durch das zugrunde liegende Dateisystem (z. B. LittleFS/FAT) das konfigurierte Web-Root, wodurch ein nicht authentifizierter Remote-Client beliebige lesbare Dateien auf dem eingebundenen Volume lesen kann (Informationsoffenlegung). Der HTTP-Server erfordert weder TLS noch Authentifizierung, um diesen Pfad zu erreichen. Der Fix fügt `http_server_remove_dot_segments()` hinzu, das den Pfadanteil der URL vor der Ressourcensuche in beiden Protokoll-Handlern kanonisiert und so den Pfad-Traversal neutralisiert. Betrifft die Versionen v4.0.0 bis v4.4.0 für Bereitstellungen, die eine statische Dateisystemressource registrieren.
Quellen
1PoC für CVE-2026-8023: Unsachgemäße Einschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.