DoseFix LIVE
0Stimmen
Sicherheit·Vereinigte Staaten·BESTÄTIGT

CISA-Warnung: OS-Befehlsinjektions-Schwachstelle in ZoneMinder (CVE-2026-76060)

Vereinigte Staaten·
DoseFix EditorialSynthese aus mehreren Quellen

CISA veröffentlichte am 25. August 2026 eine Cybersicherheitswarnung zu einer Schwachstelle mit hohem Schweregrad (CVE-2026-76060) in ZoneMinder, einer Open-Source-Videoüberwachungssoftware. Die Schwachstelle ist eine authentifizierte OS-Befehlsinjektion in der Ereignisexportfunktion, bei der der HTTP-Parameter 'exportFile' unsauber in einen Shell-Befehl übergeben wird, der über PHP's exec() ausgeführt wird. Ein authentifizierter Benutzer mit der Berechtigung 'View Events' kann beliebige Betriebssystembefehle auf dem Server ausführen, was möglicherweise zu einer vollständigen Remote-Codeausführung als Webserver-Benutzer führt. Betroffen sind die Versionen ZoneMinder 1.37.48 und 1.38.3. Der CVSS-Basisscore beträgt 8.8 (Hoch) unter CVSS v3.1 und 8.7 unter v4.0. CISA entdeckte einen öffentlichen Proof-of-Concept, der von 'Scriptkittens' erstellt wurde, und meldete ihn an ZoneMinder. Der Hersteller empfiehlt ein Upgrade auf Version 1.38.3 oder später. Zum jetzigen Zeitpunkt sind CISA keine bekannten öffentlichen Ausnutzungen gemeldet worden. CISA rät Benutzern, die Netzwerkexposition zu minimieren, Firewalls zu verwenden und Hersteller-Patches anzuwenden.

Automatisch übersetzt · EN
1 Quellen
Vereinigte Staaten

Was wir wissen

Eine erfolgreiche Ausnutzung könnte zu vollständiger Remote-Codeausführung als Webserver-Benutzer führen.

1 Quellen

Die Schwachstelle ist eine authentifizierte OS-Befehlsinjektion in der Ereignisexportfunktion von ZoneMinder.

1 Quellen

Zum aktuellen Zeitpunkt wurde CISA keine bekannte öffentliche Ausnutzung gemeldet.

1 Quellen

CISA hat einen öffentlichen Proof-of-Concept entdeckt, der von 'Scriptkittens' verfasst wurde.

1 Quellen

CISA hat am 2026-08-25 eine Empfehlung für CVE-2026-76060 veröffentlicht.

1 Quellen

Der CVSS-v3.1-Basisscore beträgt 8,8 (hoch).

1 Quellen

Betroffene Versionen: ZoneMinder 1.37.48 und 1.38.3.

1 Quellen
Warnungs-Zeitplan

CISA veröffentlichte eine Warnung zu einer authentifizierten OS-Befehlsinjektions-Schwachstelle (CVE-2026-76060) in ZoneMinder Versionen 1.37.48 und 1.38.3, die eine Remote-Codeausführung als Webserver-Benutzer ermöglichen könnte. Der Hersteller empfiehlt ein Upgrade auf 1.38.3 oder später.

Verifiziert · 1 Quellen

Live-Berichte

Alle ansehen
Warnungs-ZeitplanLokale Stimme · Vereinigte Staaten
Verifiziert

Kommentare 0

Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.

Bleib respektvoll und trenne Meinungen von verifizierten Informationen.

Noch keine Kommentare. Starte die Diskussion.

CISA-Warnung: OS-Befehlsinjektions-Schwachstelle in ZoneMinder (CVE-2026-76060) | DoseFix