Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-49009 — POC for CVE-2026-49009, an authenticated path traversal to RCE issue in Mender Server. | Kitploit
Tools/GitHubGitHub/j0xh-sec/cve-2026-49009
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed Teaming
GitHubj0xh-sec/cve-2026-49009

CVE-2026-49009

POC for CVE-2026-49009, an authenticated path traversal to RCE issue in Mender Server.

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
root@kitploit:~
    ▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ▄██▀▀▀    ██  ██ ▄█▀▀█▄  ▄██▄   ▄██▄ ▄█▀▀█▄
    ██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ██▄▄▄ ▄▄▄ ▀█████  ▀▀▀██ ██  ██ ██  ██ ▀▀▀██
    ▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄ ▀█▄▄█▀        ██  ▄▄██▀  ▀██▀   ▀██▀  ▄▄██▀

            ░█▄█░█▀▀░█▀█░█▀▄░█▀▀░█▀▄░░░█▀▀░█▀▀░█▀▄░█░█░█▀▀░█▀▄░░░█▀▄░█▀▀░█▀▀░
            ░█░█░█▀▀░█░█░█░█░█▀▀░█▀▄░░░▀▀█░█▀▀░█▀▄░▀▄▀░█▀▀░█▀▄░░░█▀▄░█░░░█▀▀░
            ░▀░▀░▀▀▀░▀░▀░▀▀░░▀▀▀░▀░▀░░░▀▀▀░▀▀▀░▀░▀░░▀░░▀▀▀░▀░▀░░░▀░▀░▀▀▀░▀▀▀░

Mender Server authentifizierte Pfadüberquerung zu Remotecodeausführung !

Ich habe eine kritische Sicherheitslücke im Single-File-Artefakt-Erstellungs-Workflow des Mender Servers entdeckt und verantwortungsvoll gemeldet. Das Problem begann als ein Fehler bei der Eingabebereinigung und Pfadüberquerung im benutzergesteuerten args.filename-Feld, aber ich konnte zeigen, dass der Fehler nicht bei einem willkürlichen Dateischreibzugriff stoppte. Indem ich eine ausführbare Datei eines Workers im Artefakt-Erstellungs-Container anvisierte, eskalierte ich das Problem zu einer zuverlässigen Remotecodeausführung.

In der Praxis konnte ein authentifizierter Angreifer mit Zugriff auf die Artefakterstellung /usr/bin/mender-artifact innerhalb des create-artifact-worker überschreiben. Der Workflow rief dann genau dieses Binary während der normalen Artefakterstellung auf, was die Ausführung der vom Angreifer kontrollierten Nutzlast zur Folge hatte.

Dadurch wurde aus einem Traversal-/Überschreibungsfehler ein Backend-Codeausführungsproblem im Artefakt-Workflow.

  • Dieses Repository dient ausschließlich zu Bildungs- und defensiven Sicherheitsforschungszwecken.
  • Führen Sie dies nicht gegen Systeme aus, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.

Betroffene Versionen

  • Verwundbar: Mender Server v4.1.0, v4.0.1 und älter
  • Behoben: Mender Server v4.1.1 und v4.0.2

Was war die Sicherheitslücke?

Der verwundbare Workflow akzeptierte angreifergesteuerte Eingaben im Single-File-Artefakt-Erstellungsablauf und schränkte nicht ausreichend ein, wohin der hochgeladene Inhalt geschrieben werden durfte.

Ich fand heraus, dass ich args.filename kontrollieren und eine Pfadüberquerung missbrauchen konnte, um außerhalb des vorgesehenen Ziels zu schreiben. Anstatt eine normale Artefakt-Eingabedatei zu schreiben, richtete ich das Schreibziel auf /usr/bin/mender-artifact innerhalb des Worker-Containers. Da der Laufzeitbenutzer im verwundbaren Setup Besitzer dieses Binaries war, gelang der Schreibvorgang.

Der Workflow rief später mender-artifact als Teil des Artefakt-Erstellungsprozesses auf. Da ich diese ausführbare Datei bereits durch meine eigene Nutzlast ersetzt hatte, führte der Worker den vom Angreifer kontrollierten Code aus.

Voraussetzungen für den Angreifer

Ein Angreifer benötigte:

  • ein gültiges, authentifiziertes Mender-Konto
  • Zugriff auf den Single-File-Artefakt-Erstellungs-Workflow

Angriffspfad

Auf hoher Ebene funktionierte die Angriffskette wie folgt:

  1. Ich authentifizierte mich als normaler Tenant-Benutzer.
  2. Übermittelte eine Single-File-Artefakt-Erstellungsanfrage.
  3. Lieferte einen bösartigen Wert, der aus dem vorgesehenen Pfad ausbrach und /usr/bin/mender-artifact anvisierte.
  4. Lud eine Nutzlast anstelle des erwarteten Dateiinhalts hoch.
  5. Der Worker schrieb meine Nutzlast in den anvisierten Pfad.
  6. Der Workflow rief später mender-artifact während der Artefakterstellung auf.
  7. Der Worker führte meine Nutzlast aus, was mir eine Befehlsausführung im Backend-Worker ermöglichte.

Dies war bedeutsam, weil das verwundbare Schreibziel nicht nur eine beliebige Datei war. Es war ein Binary, dem der Workflow sofort vertraute und das er ausführte.

Was ein Angreifer erreichen konnte

Ein erfolgreicher Angreifer konnte beliebige Befehle im gemeinsam genutzten Artefakt-Erstellungs-Worker ausführen.

Von dort aus reichte die Wirkung über eine einzelne Anfrage hinaus:

  • Dauerhafte Worker-Kompromittierung: Ein erfolgreicher Überschreibungsvorgang konnte spätere Aufträge desselben Workers beeinflussen.
  • Missbrauch der Artefakt-Pipeline: Der Angreifer konnte das Verhalten der Artefakterstellung manipulieren.
  • Geheimnis-Offenlegung: Der Angreifer konnte auf sensible Workflow-Kontexte wie Tokens oder vorab signierte URLs zugreifen, die von Backend-Jobs verarbeitet werden.
  • Exposition interner Dienste: Einmal in der Worker-Umgebung, verschaffte sich der Angreifer einen Fuß in der vertrauenswürdigen Backend-Zone.
  • Tenant-übergreifendes Risiko in gemeinsam genutzten Bereitstellungen: Wenn die Worker-Infrastruktur und Workflow-Nachrichtenübermittlung über mehrere Tenants hinweg geteilt wurden, konnte die Kompromittierung eines Tenants die Artefakt-Erstellungs-Jobs anderer Tenants beeinträchtigen.

Kurz gesagt, dies war nicht nur ein Dateischreibfehler. Es war ein Codeausführungsfehler in einer sensiblen Backend-Komponente, die sich im Software-Auslieferungspfad befand.

HackerOne bewertete den Bericht letztlich als Kritisch und zahlte eine Prämie von 3.000 $, was mit den praktischen Auswirkungen übereinstimmte, die während der Validierung demonstriert wurden.

Technische Grundursache

Die Grundursache war ein Vertrauensgrenzenversagen im Single-File-Artefakt-Erstellungspfad.

Der Workflow vertraute dem angreifergesteuerten Pfad-Eingabe zu weit in der Backend-Verarbeitungskette. Es erlaubte einem benutzerbeeinflussten Dateinamen, seinen vorgesehenen Ort zu verlassen und sensible Dateisystemziele zu erreichen. Die Worker-Umgebung verstärkte diesen Fehler dann, da sie ausführbare Pfade offenlegte, die vom Laufzeitbenutzer beschreibbar und später vom Workflow selbst ausgeführt wurden.

Diese Kombination ergab eine saubere Angriffskette:

Benutzergesteuerte Pfad-Eingabe → Willkürliches Dateiüberschreiben → Überschreiben einer vertrauenswürdigen ausführbaren Datei → Backend-RCE

Referenzen

  • Herstellerhinweis: CVE-2026-49009 – Unzureichende Eingabebereinigung im Mender Server
  • CVE-2026-49009 bei CVE.org
  • Patch-Commit 484cc2a

Fazit

CVE-2026-49009 zeigt, wie ein scheinbar eng begrenzter Eingabebereinigungsfehler zu einer vollständigen RCE-Kette werden kann, wenn ein vertrauenswürdiger Workflow vom Angreifer kontrollierte Daten in ausführbare Pfade schreibt.

In den verwundbaren Versionen konnte ein authentifizierter Angreifer die Single-File-Artefakt-Erstellungsfunktion in eine Pfadüberquerungs-, willkürliche Überschreibungs- und Remotecodeausführungskette verwandeln. Die gepatchten Versionen blockierten diesen Pfad und stellten den Workflow wieder auf sein beabsichtigtes Verhalten zurück.

Tool herunterladen