CVE-2026-79898
CRITICAL(9.1)CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
- CVSS 9.1 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
1.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.1
Technische Schwere
SecBoard-Einordnung
CVE-2026-79898 betrifft Fortra BoKS Manager und ist eine Command-Injection-Schwachstelle im crlserver. Ein authentifizierter Benutzer, der berechtigt ist, CRL-URLs hinzuzufügen, kann Shell-Befehlssubstitutionen als Root auf dem BoKS Master ausführen. Dies ermöglicht die Ausführung beliebiger Befehle mit höchsten Privilegien auf dem System. Die Schwachstelle ist über BCC, die WSI REST oder SOAP API sowie die cacrl-Befehlszeilenschnittstelle ausnutzbar. BCC und WSI bieten netzwerkzugängliche Administrationspfade, was die Ausnutzung vereinfacht. Die Schwachstelle wird mit einem CVSS-Score von 9.1 (CRITICAL) bewertet, was auf ein sehr hohes Risiko hinweist. Obwohl der EPSS-Wert mit 1% eine geringe Ausnutzungswahrscheinlichkeit anzeigt und die Schwachstelle nicht im CISA KEV-Katalog gelistet ist, sollte die hohe Kritikalität nicht unterschätzt werden. Die Möglichkeit der Root-Befehlsausführung durch authentifizierte Benutzer stellt ein erhebliches Sicherheitsrisiko dar. Security-Teams sollten umgehend prüfen, ob Fortra BoKS Manager in ihrer Umgebung eingesetzt wird. Eine schnelle Implementierung verfügbarer Patches oder Workarounds ist dringend erforderlich, um das Risiko einer Kompromittierung zu minimieren. Zudem sollte die Überwachung von Administratorkonten und deren Berechtigungen verstärkt werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Fortra BoKS Manager contains a command injection vulnerability in crlserver. An authenticated user authorized to add CRL URLs through BCC, the WSI REST or SOAP API, or the cacrl command-line interface could cause shell command substitution to be processed by crlserver as root on the BoKS Master. BCC and WSI provide network-accessible administration paths and do not require a local sudo or suexec rule; non-root use of cacrl requires such a rule.
Erkennung & Indikatoren
Ausnutzung
In den geprüften Quellen nicht genannt
Threat-Hunting-Queries
Sentinel/Defender KQL
DeviceProcessEvents
| where InitiatingProcessCommandLine contains "crlserver" and InitiatingProcessCommandLine contains "add CRL URL" and InitiatingProcessCommandLine matches regex @'\$\(.*\)' or InitiatingProcessCommandLine matches regex @'`.*`'Splunk SPL
index=* (crlserver "add CRL URL" ( "$*(" OR "`*`" ))Sigma
title: BoKS Manager Crlserver Command Injection
status: experimental
description: Detects potential command injection attempts in Fortra BoKS Manager crlserver via command substitution patterns.
logsource:
category: process_creation
product: linux
detection:
selection:
CommandLine|contains_all:
- 'crlserver'
- 'add CRL URL'
CommandLine|contains_any:
- '$('
- '`'
condition: selection
level: highElastic ES|QL
from process where process.command_line : "crlserver" and process.command_line : "add CRL URL" and (process.command_line : "$(" or process.command_line : "`")SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.