Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 11.09.2026 16:13

CVE-2026-75802

CVSS 5.11 Quelle

Beschreibung

AjaxEditableChoiceLabel schreibt in Wicket-Erweiterungen, wenn sie mit einem Nicht-Null-IChoiceRenderer erstellt werden, den Anzeigewert, der von diesem Renderer erhalten wurde, in das Label-Markup, ohne dass das HTML-Flucht Wicket standardmäßig für Komponentenmodellwerte verwendet wird. Ein Angreifer, der die Auswahl- oder Modelldaten beeinflussen kann, die von einem solchen Label gerendert werden, kann HTML oder Skript einfügen, das im Browser eines Benutzers ausgeführt wird, der die Seite ansieht. Der gleiche Wert wird korrekt entgangen, wenn der Dropdown-Editor der Komponente ihn als Option darstellt, so dass nur das Label-Rendering betroffen ist. AjaxEditableLabel, AjaxEditableChoiceLabel und AjaxEditableMultiLineLabel schreiben den von der geschützten Standard-NullLabel()-Methode zurückgegebenen Wert auf die gleiche Weise in das Label-Markup, wenn das Modell der Komponente leer ist, während der ansonsten angezeigte Modellwert entkommen ist. Die Standardimplementierung gibt eine Konstante zurück, so dass eine Anwendung betroffen ist, wo sie diese Methode außer Kraft setzt und einen Wert zurückgibt, den ein Angreifer beeinflussen kann. Keiner der beiden Werte konnte durch die Konfiguration entgangen werden, da escapeModelStrings keinen Einfluss auf eine der drei Komponenten hatte: Es wird von dem Label gelesen, mit dem sie rendern, anstatt von der Komponente selbst, und nichts trug die Einstellung über. Dieses Problem betrifft Apache Wicket: von 8.0.0 bis 8.18.0, von 9.0.0 bis 9.23.0, von 10.0.0 bis 10.10.0. Ältere, nicht unterstützte Releases sind ebenfalls betroffen; der Anzeigewert vom Renderer seit 6.22.0 und das Null-Label seit 1.4.0. Benutzern wird empfohlen, auf Version 8.19.0, 9.24.0 oder 10.11.0 zu aktualisieren, die das Problem beheben.

HerstellerApache Software Foundation
Produktwicket
ProduktfamilieKeine Angaben
Betroffene Versionen>=8.0.0 <8.19.0, >=9.0.0 <9.24.0, >=10.0.0 <10.11.0
Behobene VersionenKeine Angaben

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Apache Software Foundation wicket.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.