CVE-2026-107840
Beschreibung
yopass ist ein Dienst zum sicheren Teilen von Geheimnissen, Passwörtern und Dateien. Vor Version 14.7.0 verwendet die Prometheus-Metriken Middleware in pkg/server/server.go das vom Angreifer gesteuerte r. Method value direct as the method label for yopass http requests total and yopass http request duration seconds. Da die Catch-All-Route beliebige HTTP-Methoden-Token akzeptiert, kann ein nicht authentifizierter Remote-Angreifer viele einzigartige Methoden einreichen und metrische Serien erstellen, die die Prometheus-Registrierung niemals vertreibt. Das daraus resultierende monotone Gedächtniswachstum kann den Prozess OOM-töten, während die expandierende Registry auch die Latenz von /metrics scrape verschlechtert und die Überwachung blind macht. Dieses Problem wurde in Version 14.7.0 behoben.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.