CVE-2026-18972
CRITICAL(9.6)CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
- CVSS 9.6 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
6.1%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.6
Technische Schwere
SecBoard-Einordnung
CVE-2026-18972 beschreibt eine kritische Schwachstelle, die es einem authentifizierten Angreifer ermöglicht, die Identität eines anderen GUI-Benutzers zu spoofen. Dies geschieht durch das Senden einer Anfrage mit dem benutzerdefinierten Header 'Grpc-Metadata-USER'. Die Auswirkung dieser Schwachstelle ist ein potenzieller Account-Takeover, der von einem Benutzer mit geringen Privilegien bis hin zu einem Administrator-Konto reichen kann.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An authenticated attacker can spoof another GUI user's identity by sending their request with the custom header \"Grpc-Metadata-USER\". This can lead to an account takeover attack from a user with low privileges to administrator.
Erkennung & Indikatoren
Ausnutzung
In den geprüften Quellen nicht genannt
Behobene Versionen
- 0.77.2
Threat-Hunting-Queries
Erkennung von HTTP-Anfragen mit dem Header 'Grpc-Metadata-USER' an den Velociraptor GUI Server.
Sentinel/Defender KQL
HttpRequests
| where Url contains "/api/v1/" // Annahme für Velociraptor API-Pfade
| where RequestHeaders contains "Grpc-Metadata-USER"
| project TimeGenerated, ClientIp, RequestMethod, RequestUri, RequestHeaders, UserAgentSplunk SPL
index=your_webserver_logs sourcetype=your_velociraptor_logs (uri_path="/api/v1/*" OR url="*/api/v1/*") Grpc-Metadata-USER
| table _time, clientip, method, uri, http_user_agent, http_headersSigma
title: Velociraptor Grpc-Metadata-USER Spoofing Attempt
logsource:
category: webserver
product: velociraptor # oder generischer webserver
detection:
selection:
http.url|contains: '/api/v1/'
http.headers|contains: 'Grpc-Metadata-USER'
condition: selection
level: highElastic ES|QL
FROM your_webserver_logs
WHERE url LIKE '%/api/v1/%' AND http.request.headers.Grpc-Metadata-USER IS NOT NULL
RETURN @timestamp, source.ip, http.request.method, url.path, http.request.headers, user_agent.originalSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Ausgewertete Quellen