Kwetsbaarheden verholpen in CodeMeter Runtime van Wibu-Systems
Wibu-Systems heeft meerdere kwetsbaarheden verholpen in CodeMeter Runtime. De kwetsbaarheden bevinden zich in verschillende onderdelen van CodeMeter Runtime, met name in versies voor 8.41a en 9.10. Een lokale aanvaller kan misbruik maken van onjuiste verificatie van NTFS reparse points bij het aanmaken van tijdelijke bestanden door cmu.exe, wat kan leiden tot het verwijderen van willekeurige systeembestanden met System-privileges en daarmee lokale privilege-escalatie. Daarnaast bevat de configuratie command handler een fout waardoor netwerkrestricties niet correct worden afgedwongen, wat een aanvaller op afstand in staat stelt om ongeautoriseerde toegang te verkrijgen tot gevoelige configuratiegegevens en controle over de WebAdmin interface. Verder is er een input sanitization probleem in de logger module, waardoor format specifiers kunnen worden geïnjecteerd, wat kan leiden tot crashes en mogelijk informatielekken, zowel lokaal als op afstand, vooral in combinatie met CVE-2026-81573. Ook ontbreekt er correcte bounds checking op de data length in opcode 0x5e requests, wat een segmentation fault kan veroorzaken en de stabiliteit van de servercomponent kan beïnvloeden. Ten slotte wordt een zwakke SID gebruikt voor authenticatie, waardoor brute-force aanvallen mogelijk zijn om toegang te krijgen tot sessiehandles en daarmee tot licentie-informatie van andere sessies.
Bekijk advies op NCSC