SecBoard
Zurück zur CVE-Übersicht

CVE-2026-18972

CRITICAL(9.6)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

Risk Signal Score26/100 — MITTEL
  • CVSS 9.6 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

6.1%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.6

Technische Schwere

SecBoard-Einordnung

CVE-2026-18972 beschreibt eine kritische Schwachstelle, die es einem authentifizierten Angreifer ermöglicht, die Identität eines anderen GUI-Benutzers zu spoofen. Dies geschieht durch das Senden einer Anfrage mit dem benutzerdefinierten Header 'Grpc-Metadata-USER'. Die Auswirkung dieser Schwachstelle ist ein potenzieller Account-Takeover, der von einem Benutzer mit geringen Privilegien bis hin zu einem Administrator-Konto reichen kann.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

An authenticated attacker can spoof another GUI user's identity by sending their request with the custom header \"Grpc-Metadata-USER\". This can lead to an account takeover attack from a user with low privileges to administrator.

Erkennung & Indikatoren

Ausnutzung

In den geprüften Quellen nicht genannt

Behobene Versionen

  • 0.77.2

Threat-Hunting-Queries

Erkennung von HTTP-Anfragen mit dem Header 'Grpc-Metadata-USER' an den Velociraptor GUI Server.

Sentinel/Defender KQL

HttpRequests
| where Url contains "/api/v1/" // Annahme für Velociraptor API-Pfade
| where RequestHeaders contains "Grpc-Metadata-USER"
| project TimeGenerated, ClientIp, RequestMethod, RequestUri, RequestHeaders, UserAgent

Splunk SPL

index=your_webserver_logs sourcetype=your_velociraptor_logs (uri_path="/api/v1/*" OR url="*/api/v1/*") Grpc-Metadata-USER
| table _time, clientip, method, uri, http_user_agent, http_headers

Sigma

title: Velociraptor Grpc-Metadata-USER Spoofing Attempt
logsource:
  category: webserver
  product: velociraptor # oder generischer webserver
detection:
  selection:
    http.url|contains: '/api/v1/'
    http.headers|contains: 'Grpc-Metadata-USER'
  condition: selection
level: high

Elastic ES|QL

FROM your_webserver_logs
WHERE url LIKE '%/api/v1/%' AND http.request.headers.Grpc-Metadata-USER IS NOT NULL
RETURN @timestamp, source.ip, http.request.method, url.path, http.request.headers, user_agent.original

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Referenzen