SecBoard
Zurück zur Übersicht
Mittel24 / 100Konfidenz: Mittel
CVSS7.5EPSS0.6 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Aktualisieren Sie alle Angular-Installationen auf die neueste Version, um die genannten Schwachstellen zu beheben.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 7.5+14
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-54265, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
  • 2 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-49241, CVE-2026-50178

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [hoch] Angular: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Angular-Nutzer sind von mehreren kritischen Schwachstellen betroffen, die Angreifern die Ausführung beliebigen Codes, , Informationsdiebstahl und Denial-of-Service-Angriffe ermöglichen. Es wird dringend empfohlen, die Software umgehend zu aktualisieren, um diese Risiken zu minimieren.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen Angreifern, beliebigen Code auszuführen, Daten zu stehlen oder Dienste zu unterbrechen, was die Integrität und Verfügbarkeit von Anwendungen gefährdet, die auf Angular basieren.

Realistisch schlimmster Fall: Ein Angreifer könnte die Kontrolle über eine betroffene Anwendung erlangen, sensible Daten exfiltrieren oder die Anwendung vollständig unbrauchbar machen.

Key Facts

 

CVSS
7.5 · HIGH
EPSS
0.6%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
22.0.1
CVSS
6.1 · MEDIUM
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
22.0.1
CVSS
6.1 · MEDIUM
EPSS
0.1%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
22.0.1

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Nutzer von Angular sind von diesen Schwachstellen betroffen.

Prüfen

3
  • Überprüfen Sie alle Projekte und Anwendungen auf die verwendete Angular-Version. Stellen Sie sicher, dass die neueste, gepatchte Version eingesetzt wird.
  • Führen Sie einen Scan Ihrer Webanwendungen durch, um potenzielle Cross-Site Scripting (XSS)-Schwachstellen zu identifizieren, die durch veraltete Angular-Versionen entstehen könnten.
1 weitere
  • Überprüfen Sie die Protokolle Ihrer Webserver und Anwendungsserver auf ungewöhnliche Aktivitäten oder Fehlermeldungen, die auf Denial-of-Service-Angriffe oder Code-Ausführung hindeuten könnten.

Offene Punkte

3
anzeigen
  • Es werden keine spezifischen CVE-IDs oder Versionsnummern der betroffenen Angular-Versionen genannt.
  • Die genaue Art der Sicherheitsmaßnahmen, die umgangen werden können, ist nicht spezifiziert.
  • Es werden keine Details zu den betroffenen Komponenten oder Modulen innerhalb von Angular genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Execution detektieren?

MITRE ATT&CK(5)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059.007Command and Scripting Interpreter: JavaScriptzugeordnetabgeleitet

Cross-Site Scripting

T1059Command and Scripting Interpreterzugeordnet

Angreifern die Ausführung beliebigen Codes

T1499Endpoint Denial of Servicezugeordnet

Denial-of-Service-Angriffe ermöglichen

T1530Data from Cloud Storagezugeordnet

Informationsdiebstahl

T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

1

Zustellung

0

Ausnutzung

1

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch