SecBoard
Zurück zur Übersicht

[remote] CVE-2026-42167 - ProFTPD mod_sql post-authentication SQLi - RCE

Exploit-DB·
Originalartikel lesen bei Exploit-DB

Eine kritische Schwachstelle (CVE-2026-42167) in ProFTPD mod_sql ermöglicht nach Authentifizierung eine , die zu () führen kann. Betroffen sind alle Nutzer von ProFTPD mit aktiviertem mod_sql. Es wird dringend empfohlen, umgehend Patches einzuspielen oder mod_sql zu deaktivieren, um Angriffe zu verhindern.

Kurzfassung

Eine kritische Schwachstelle (CVE-2026-42167) wurde im ProFTPD mod_sql Modul entdeckt. Diese SQL-Injection nach Authentifizierung kann zu Remote Code Execution (RCE) führen. Alle Systeme, die ProFTPD mit aktiviertem mod_sql verwenden, sind betroffen.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Alle Organisationen, die ProFTPD mit aktiviertem mod_sql einsetzen.

Warum relevant

Die Schwachstelle ermöglicht Angreifern nach erfolgreicher Authentifizierung die Ausführung von beliebigem Code auf dem Server. Dies kann zur vollständigen Kompromittierung des Systems führen.

Realistisches Worst Case

Ein Angreifer erlangt nach erfolgreicher Authentifizierung vollständige Kontrolle über den ProFTPD-Server und kann diesen für weitere Angriffe auf das interne Netzwerk nutzen oder sensible Daten exfiltrieren.

Handlungsempfehlung

Umgehend die neuesten Sicherheitspatches für ProFTPD einspielen oder das mod_sql Modul deaktivieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob ProFTPD in Ihrer Umgebung installiert ist.
  • Verifizieren Sie, ob das mod_sql Modul in Ihrer ProFTPD-Konfiguration aktiviert ist.
  • Stellen Sie sicher, dass die neueste gepatchte Version von ProFTPD installiert ist.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1133 External Remote ServicesLowpost-authentication SQL injection vulnerability
ExecutionT1210 Exploitation of Remote ServicesHighRemote Code Execution (RCE)
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Versionen von ProFTPD betroffen sind, außer dass es sich um Systeme mit aktiviertem mod_sql handelt.
  • Es werden keine spezifischen Angriffsvektoren oder -methoden über die SQL-Injection hinaus beschrieben.
  • Es werden keine Informationen zu bekannten Ausnutzungen in freier Wildbahn gegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?