CVE-2026-54569
SENAITE.CORE ist das Kern-Framework für das Laborinformationsmanagementsystem SENAITE. Von 2.0.0 bis 2.6.0 ermöglicht die SENAITE.CORE JSON API die unauthentifizierte Remote-Codeausführung durch eine Kette aus zwei Anfragen, die fehlende Autorisierung und unsichere Auswertung umfasst. Die zustandsverändernden Routen in src/bika/lims/jsonapi/update.py, einschließlich update, update_many, remove, doActionFor, doActionFor_many und getusers, erzwingen die Berechtigung senaite.core: Access JSON API nicht, bevor angreifergesteuerte Objekte aufgelöst werden. In src/bika/lims/jsonapi/init.py übergibt set_fields_from_request rohe Anfragewerte für RecordsField- und RecordField-Instanzen an eval(), bevor die Schreibberechtigungsprüfungen der Feldmutatoren ausgeführt werden. Ein anonymer Angreifer kann den Objektbezeichner des bika_setup-Objekts über @@uuid ermitteln, einen Wert wie RejectionReasons an /@@API/update senden und beliebigen Python-Code im Zope-Worker ausführen, bevor ein späterer Änderungsfehler die ZODB-Änderungen zurücksetzt. Dasselbe Muster unsicherer Auswertung ist in src/senaite/core/browser/fields/record.py und src/senaite/core/browser/fields/records.py vorhanden. Eine erfolgreiche Ausnutzung kann Labor Daten, Dateien und Konten offenlegen oder verändern und den Dienst beeinträchtigen.
Frühwarnung: Ausnutzung beobachtet
- Ausnutzung beobachtet seit dem 21. Sept. 2026
- Noch nicht im offiziellen CISA-Katalog
- Erster Angriff 25 Tage nach der Veröffentlichung beobachtet
- Durch Sensoren bestätigt, nicht nur durch Meldungen
Quelle: VulnCheck KEV · 21. Sept. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
