
Proof of Concept für reflektiertes XSS in Lucee CFML (CVE-2026-29519)
Proof of Concept für Reflected XSS in Lucee CFML (CVE-2026-29519)
Eine kritische 0-Day Reflected Cross-Site-Scripting (XSS)-Schwachstelle wurde im URL-Pfad-Parsing-Mechanismus von Lucee CFML entdeckt. Diese Schwachstelle ermöglicht es Angreifern, beliebiges HTML/JavaScript im Kontext der Lucee-Anwendung, einschließlich der Administrationsoberfläche, einzuschleusen und auszuführen. Die Schwachstelle betrifft 22 verschiedene Lucee-Versionen von 5.3.1.95 bis zur aktuellsten 7.x-Version.
Versionen von bis , einschließlich aller 7.x-Snapshots.
| Version | Status | Anmerkungen |
|---|---|---|
| 7.0.0.395 | ✅ ANFÄLLIG | Aktuellste 7.x-Version |
| 6.2.3.35 | ✅ ANFÄLLIG | Aktuellster 6.2.x-Patch |
| 6.2.2.91 | ✅ ANFÄLLIG | |
| 6.2.1.122 | ✅ ANFÄLLIG | |
| 6.2.0.321 | ✅ ANFÄLLIG | Ursprünglich entdeckte Version |
| 6.1.2.47 | ✅ ANFÄLLIG | |
| 6.1.1.118 | ✅ ANFÄLLIG | |
| 6.1.0.243 | ✅ ANFÄLLIG | |
| 5.3.7.59 | ✅ ANFÄLLIG | |
| 5.3.7.47 | ✅ ANFÄLLIG | |
| 5.3.7.43 | ✅ ANFÄLLIG | |
| 5.3.6.68 | ✅ ANFÄLLIG | |
| 5.3.6.61 | ✅ ANFÄLLIG | |
| 5.3.5.96 | ✅ ANFÄLLIG | |
| 5.3.5.92 | ✅ ANFÄLLIG | |
| 5.3.4.80 | ✅ ANFÄLLIG | |
| 5.3.4.77 | ✅ ANFÄLLIG | Zeigt Debug-Informationen auf der Startseite |
| 5.3.3.67-SNAPSHOT | ✅ ANFÄLLIG | |
| 5.3.3.62 | ✅ ANFÄLLIG | |
| 5.3.2.77 | ✅ ANFÄLLIG | |
| 5.3.1.102 | ✅ ANFÄLLIG | |
| 5.3.1.95 | ✅ ANFÄLLIG |
# 1. Starten Sie eine anfällige Lucee-Instanz (Beispiel: 6.2.0.321 oder aktuellste 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321
# 2. 35-40 Sekunden für die Initialisierung warten
sleep 40
# 3. Testen Sie die Schwachstelle durch Aufrufen von:
http://[lucee-host]/test//index.cfm/
# 4. JavaScript-Ausführung beobachten (Alert-Dialog erscheint).
# 5. Aufräumen
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

Es wurde kein offizieller Patch von Lucee veröffentlicht, da der Hersteller nicht auf diesen Bericht reagiert hat. Die folgenden Versionen sind jedoch nicht anfällig:
Sichere Versionen (Nicht anfällig)
Unternehmen können auf diese Versionen upgraden/downgraden, um das XSS zu vermeiden:
6.0.x-Zweig (Sicher)
5.4.x-Zweig (Sicher)
5.3.x-Zweig (Teilweise sicher)
Umgebung
Testdauer: 18+ Stunden manuelles Testen
Getestete Versionen: 50+ Lucee-Veröffentlichungen (4.5.1.024 bis 7.0.0.395)
Plattform: Docker-Container unter Ubuntu Linux
Werkzeuge: curl, manuelles Browser-Testen, Burp Suite
1- Upgrade auf die aktuellste sichere Version durchführen:
2- Falls ein Upgrade nicht möglich ist, eine temporäre WAF-Regel anwenden, um HTML-Tags in URL-Pfaden zu blockieren. Beispiel (nginx):
location ~* "<.*>" { return 403; }
3- Lucees offizielle Kanäle überwachen auf einen zukünftigen Sicherheitspatch. Da der Hersteller nicht reagiert hat, sollten Unternehmen auch erwägen, Lucee direkt für einen Fix zu kontaktieren.

| Metrik | Wert | Erklärung |
|---|---|---|
| Angriffsvektor | Netzwerk | Aus der Ferne über das Netzwerk ausnutzbar |
| Angriffskomplexität | Niedrig | Keine speziellen Bedingungen erforderlich |
| Erforderliche Berechtigungen | Keine | Keine Authentifizierung erforderlich |
| Benutzerinteraktion | Erforderlich | Opfer muss auf bösartigen Link klicken |
| Scope | Geändert | Die Schwachstelle befindet sich im Server, wirkt sich jedoch auf die Browsersitzung des Benutzers aus und überschreitet eine Sicherheitsgrenze. |
| Vertraulichkeit | Hoch | Kann Anmeldedaten, Sitzungsdaten stehlen |
| Integrität | Niedrig | Kann Seiteninhalt ändern, CSRF durchführen |
| Verfügbarkeit | Keine | Keine direkten Auswirkungen auf die Verfügbarkeit |
CVSS-Score: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)
[email protected] gesendet und privates GitHub Security Advisory (GHSA-6x3c-35h8-3h9f) erstellt. Keine Antwort.