CVE-2026-54569

Kritisch9.8Veröffentlicht am 26. August 2026

SENAITE.CORE ist das Kern-Framework für das Laborinformationsmanagementsystem SENAITE. Von 2.0.0 bis 2.6.0 ermöglicht die SENAITE.CORE JSON API die unauthentifizierte Remote-Codeausführung durch eine Kette aus zwei Anfragen, die fehlende Autorisierung und unsichere Auswertung umfasst. Die zustandsverändernden Routen in src/bika/lims/jsonapi/update.py, einschließlich update, update_many, remove, doActionFor, doActionFor_many und getusers, erzwingen die Berechtigung senaite.core: Access JSON API nicht, bevor angreifergesteuerte Objekte aufgelöst werden. In src/bika/lims/jsonapi/init.py übergibt set_fields_from_request rohe Anfragewerte für RecordsField- und RecordField-Instanzen an eval(), bevor die Schreibberechtigungsprüfungen der Feldmutatoren ausgeführt werden. Ein anonymer Angreifer kann den Objektbezeichner des bika_setup-Objekts über @@uuid ermitteln, einen Wert wie RejectionReasons an /@@API/update senden und beliebigen Python-Code im Zope-Worker ausführen, bevor ein späterer Änderungsfehler die ZODB-Änderungen zurücksetzt. Dasselbe Muster unsicherer Auswertung ist in src/senaite/core/browser/fields/record.py und src/senaite/core/browser/fields/records.py vorhanden. Eine erfolgreiche Ausnutzung kann Labor Daten, Dateien und Konten offenlegen oder verändern und den Dienst beeinträchtigen.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 21. Sept. 2026
  • Noch nicht im offiziellen CISA-Katalog
  • Erster Angriff 25 Tage nach der Veröffentlichung beobachtet
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Quelle: VulnCheck KEV · 21. Sept. 2026

CVSS-Score9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-95, CWE-862

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank