SecBoard
Zurück zur Übersicht
Mittel20 / 100Konfidenz: Mittel
CVSS5.3EPSS0.5 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Aktualisieren Sie memcached umgehend auf eine Version größer als 1.6.44, um die Ausnutzung der Schwachstelle CVE-2026-90698 zu verhindern.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 5.3+10
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-90698, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[NEU] [mittel] memcached: Schwachstelle ermöglicht Denial of Service

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Eine Schwachstelle in memcached (Versionen kleiner 1.6.44 und 1.6.44) ermöglicht entfernten Angreifern, einen Denial-of-Service-Angriff durchzuführen. Betroffen sind Plattformen wie UNIX, die memcached als Datenbank-Cache-Server nutzen. Es wird dringend empfohlen, die Software auf eine sichere Version zu aktualisieren, um die Ausnutzung der Schwachstelle CVE-2026-90698 zu verhindern.

SecBoard-Einordnung

Ein erfolgreicher Angriff kann die Verfügbarkeit kritischer Dienste beeinträchtigen, die auf memcached basieren, was zu Betriebsunterbrechungen und potenziellen finanziellen Verlusten führen kann.

Realistisch schlimmster Fall: Der schlimmste Fall ist ein vollständiger Ausfall von Diensten, die memcached nutzen, was zu einer erheblichen Beeinträchtigung der Geschäftsabläufe führen kann, bis die Schwachstelle behoben ist.

Key Facts

 

CVSS
5.3 · MEDIUM
EPSS
0.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cna@vuldb.com

Betroffen

Organisationen, die memcached als Datenbank-Cache-Server auf Plattformen wie UNIX einsetzen, sind betroffen.

Prüfen

3
  • Überprüfen Sie alle Instanzen von memcached in Ihrer Umgebung auf die installierte Version.
  • Stellen Sie sicher, dass alle memcached-Instanzen auf Versionen größer als 1.6.44 aktualisiert wurden.
1 weitere
  • Überwachen Sie memcached-Dienste auf ungewöhnliche Auslastung oder Abstürze, die auf einen DoS-Angriff hindeuten könnten.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Versionen kleiner als 1.6.44 betroffen sind, außer 1.6.44 selbst.
  • Der genaue Mechanismus des Denial-of-Service-Angriffs ist im Artikel nicht detailliert beschrieben.
  • Es wird nicht spezifiziert, ob es bekannte aktive Ausnutzungen dieser Schwachstelle gibt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Können wir Resource Development detektieren?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1499Denial of Servicezugeordnet

Eine Schwachstelle in memcached [...] ermöglicht entfernten Angreifern, einen Denial-of-Service-Angriff durchzuführen.

T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

2

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap

Themen
mittel