Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 11.09.2026 16:13

CVE-2026-70449

CVSS 5.31 Quelle

Beschreibung

Eine unsachgemäße Validierung von Ressourcen-URL-Attributen in Apache Wicket ermöglicht es einem nicht authentifizierten Remote-Angreifer, Dateien aus der Webanwendung zu lesen, einschließlich Dateien unter WEB-INF, die der Servlet-Container sonst nicht bedienen würde. Die von einer Paketressourcen-URL decodierten Locale-, Style- und Variationsattribute werden in den Ressourcen-Lookup-Pfad gespleißt, ohne auf Pfadtrenner überprüft zu werden. Der IPackageResourceGuard, dessen Ablehnung von .. eine der beiden vorgesehenen Kontrollen ist, wird auf den Ressourcennamen angewendet, bevor diese Attribute angehängt werden, und WebApplication Pfad lehnt nur Pfade ab, die buchstäblich mit WEB-INF/ beginnen. Keine der beiden Kontrollen überprüft jemals den vom Angreifer kontrollierten Teil des Pfades. Auf Servlet-Containern, die .. in ServletContext.getResource() normalisieren, entgeht daher eine erstellte Anforderung dem vorgesehenen Paketverzeichnis. Der Satz von lesbaren Dateien ist auf die Dateierweiterungen beschränkt, die vom konfigurierten IPackageResourceGuard zugelassen werden. Der Standard SecurePackageResourceGuard erlaubt nur js, css, png, jpg, jpeg, gif, ico, cur, map, html, txt, swf, bmp, svg, avif, eot, ttf, woff und woff2, was Konfigurationsformate ausschließt. Anwendungen, die dem Wächter Muster hinzugefügt oder durch den blocklistenbasierten PackageResourceGuard ersetzt haben, können zusätzlich Konfigurationsdateien wie web.xml offenlegen. Unabhängig von der Verlängerung fungiert der Lookup, der vor dem Wächterlauf durchgeführt wird, als Existenzorakel für beliebige Pfade. Dieses Problem betrifft Apache Wicket 8.18.0 und vorher, 9.23.0 und vorher und 10.10.0 und vorher. Benutzern wird empfohlen, auf Version 8.19.0, 9.24.0 oder 10.11.0 zu aktualisieren, die das Problem beheben. Benutzer von Apache Wicket 7.x oder älter, die nicht mehr unterstützt werden, sollten auf eine unterstützte Version upgraden.

HerstellerApache Software Foundation
Produktwicket
ProduktfamilieKeine Angaben
Betroffene Versionen>=8.0.0 <8.19.0, >=9.0.0 <9.24.0, >=10.0.0 <10.11.0
Behobene VersionenKeine Angaben

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Apache Software Foundation wicket.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.