Installieren Sie umgehend die entsprechenden Patches für Angular, um die Systeme vor den Schwachstellen CVE-2026-68945 und CVE-2026-69151 zu schützen.
▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 6.1+11
- Hinweis auf verfuegbaren Angriffscode: proof-of-concept+10
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-68945, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine technische Analyse mit pruefbaren Details
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
LLM-Assisted Vulnerability Research: Finding Real Bugs with Code-Reasoning Models
Ein Forscher entdeckte zwei kritische Schwachstellen (CVE-2026-68945 und CVE-2026-69151) in Angular, die mittels eines LLM-gestützten Workflows identifiziert wurden. Eine Lücke ermöglichte das Umgehen von Autorisierungsprüfungen, die andere Skript-Injektionen über Lokalisierungsdateien. Betroffen sind Angular-Nutzer, die diese Schwachstellen ausnutzen könnten. Es wird dringend empfohlen, die entsprechenden Patches zu installieren, um die Systeme zu schützen.
SecBoard-Einordnung
Diese Schwachstellen können zu unautorisiertem Datenzugriff und Skript-Injektionen führen, was die Integrität und Vertraulichkeit von Anwendungen gefährdet. Organisationen, die Angular verwenden, müssen ihre Systeme aktualisieren, um Angriffe zu verhindern.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer Autorisierungsprüfungen umgehen, um unautorisierten Datenzugriff zu erhalten, oder Skript-Injektionen durchführen, um bösartigen Code auszuführen und die Kontrolle über Benutzerkonten oder Systeme zu erlangen.
Im erfassten Bestand
- ▸CVE-2026-69151 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 6.1 · MEDIUM
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- 22.0.1
- Zuweisende CNA
- security-advisories@github.com
- CVSS
- 6.1 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- 22.0.2
- Zuweisende CNA
- security-advisories@github.com
Betroffen
Angular-Nutzer und -Entwickler sind von den Schwachstellen CVE-2026-68945 und CVE-2026-69151 betroffen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (1)
- cpe:2.3:a:angular:angular:*:*:*:*:*:node.js:*:*
Prüfen
3- ▸Überprüfen Sie, ob alle Angular-Anwendungen auf die neuesten gepatchten Versionen aktualisiert wurden.
- ▸Scannen Sie Ihre Angular-Anwendungen auf Anzeichen von unautorisiertem Datenzugriff oder Skript-Injektionen, insbesondere in Bezug auf Server-Side Render Caches und Lokalisierungsdateien.
▸ 1 weitere▾ weniger
- ▸Führen Sie Penetrationstests für Ihre Angular-Anwendungen durch, um die Wirksamkeit der installierten Patches zu überprüfen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genauen Versionen von Angular, die von den Schwachstellen betroffen sind, werden im Artikel nicht spezifiziert.
- ▸Es wird nicht spezifiziert, ob die Schwachstellen bereits aktiv ausgenutzt werden.
- ▸Der Artikel gibt keine spezifischen Indikatoren für Kompromittierung (IOCs) an.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Windows extern erreichbar?
- Haben wir Oracle extern erreichbar?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Eine Lücke ermöglichte das Umgehen von Autorisierungsprüfungen, die andere Skript-Injektionen über Lokalisierungsdateien.“
„Skript-Injektionen über Lokalisierungsdateien“
„Eine Lücke ermöglichte das Umgehen von Autorisierungsprüfungen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile