CISA-Warnung: OS-Befehlsinjektions-Schwachstelle in ZoneMinder (CVE-2026-76060)
CISA veröffentlichte am 25. August 2026 eine Cybersicherheitswarnung zu einer Schwachstelle mit hohem Schweregrad (CVE-2026-76060) in ZoneMinder, einer Open-Source-Videoüberwachungssoftware. Die Schwachstelle ist eine authentifizierte OS-Befehlsinjektion in der Ereignisexportfunktion, bei der der HTTP-Parameter 'exportFile' unsauber in einen Shell-Befehl übergeben wird, der über PHP's exec() ausgeführt wird. Ein authentifizierter Benutzer mit der Berechtigung 'View Events' kann beliebige Betriebssystembefehle auf dem Server ausführen, was möglicherweise zu einer vollständigen Remote-Codeausführung als Webserver-Benutzer führt. Betroffen sind die Versionen ZoneMinder 1.37.48 und 1.38.3. Der CVSS-Basisscore beträgt 8.8 (Hoch) unter CVSS v3.1 und 8.7 unter v4.0. CISA entdeckte einen öffentlichen Proof-of-Concept, der von 'Scriptkittens' erstellt wurde, und meldete ihn an ZoneMinder. Der Hersteller empfiehlt ein Upgrade auf Version 1.38.3 oder später. Zum jetzigen Zeitpunkt sind CISA keine bekannten öffentlichen Ausnutzungen gemeldet worden. CISA rät Benutzern, die Netzwerkexposition zu minimieren, Firewalls zu verwenden und Hersteller-Patches anzuwenden.
Was wir wissen
Eine erfolgreiche Ausnutzung könnte zu vollständiger Remote-Codeausführung als Webserver-Benutzer führen.
▤ 1 Quellen›
Die Schwachstelle ist eine authentifizierte OS-Befehlsinjektion in der Ereignisexportfunktion von ZoneMinder.
▤ 1 Quellen›
Zum aktuellen Zeitpunkt wurde CISA keine bekannte öffentliche Ausnutzung gemeldet.
▤ 1 Quellen›
CISA hat einen öffentlichen Proof-of-Concept entdeckt, der von 'Scriptkittens' verfasst wurde.
▤ 1 Quellen›
CISA hat am 2026-08-25 eine Empfehlung für CVE-2026-76060 veröffentlicht.
▤ 1 Quellen›
Der CVSS-v3.1-Basisscore beträgt 8,8 (hoch).
▤ 1 Quellen›
Betroffene Versionen: ZoneMinder 1.37.48 und 1.38.3.
▤ 1 Quellen›
CISA veröffentlichte eine Warnung zu einer authentifizierten OS-Befehlsinjektions-Schwachstelle (CVE-2026-76060) in ZoneMinder Versionen 1.37.48 und 1.38.3, die eine Remote-Codeausführung als Webserver-Benutzer ermöglichen könnte. Der Hersteller empfiehlt ein Upgrade auf 1.38.3 oder später.
Verifiziert · 1 QuellenLive-Berichte
Alle ansehenKommentare 0
Diskutiere dieses Ereignis in dauerhaften Threads. Der Live-Chat bleibt getrennt.
Noch keine Kommentare. Starte die Diskussion.