Deutschland: SQL‑Injection in Cacti ermöglicht remote authentifizierten Angriff – CERT‑Bund warnt
Der CERT‑Bund hat in seiner Sicherheitsberatung WID‑SEC‑2026‑2684 eine Schwachstelle in der Netzwerk‑Monitoring‑Software Cacti veröffentlicht, die es einem entfernten, authentifizierten Angreifer erlaubt, eine SQL‑Injection auszuführen.
Kerninformation
Die Lücke erfordert, dass der Angreifer bereits über gültige Anmeldedaten verfügt. Durch gezielte Manipulation von Eingabefeldern kann er schädlichen SQL‑Code in die Datenbank einschleusen und damit Daten auslesen oder verändern.
Hintergrund zu Cacti
Cacti ist ein weit verbreitetes Open‑Source‑Tool zur Visualisierung von Netzwerk‑ und Systemmetriken. Viele Unternehmen und Behörden nutzen das System, um die Verfügbarkeit ihrer Infrastruktur zu überwachen.
Technische Details
Die Schwachstelle liegt in einer SQL‑Abfrage, die Benutzereingaben ohne ausreichende Validierung verarbeitet. Ein Angreifer kann über die Parameter‑Schnittstelle beliebige SQL‑Befehle einschleusen, sobald er sich authentifiziert hat.
Mögliche Folgen
Durch die Ausnutzung der Lücke können sensible Informationen aus der Cacti‑Datenbank extrahiert, Konfigurationen manipuliert oder weitere Angriffe auf verbundene Systeme initiiert werden.
Empfohlene Gegenmaßnahmen
Der CERT‑Bund rät betroffenen Betreibern, unverzüglich die vom Hersteller bereitgestellten Sicherheitspatches zu installieren, die Zugangsdaten zu prüfen und die Protokollierung von Datenbank‑Abfragen zu verstärken.
Stellungnahme von CERT‑Bund
In einer offiziellen Mitteilung betont der CERT‑Bund, dass die schnelle Umsetzung von Updates und die konsequente Überwachung von Anmeldungen entscheidend seien, um das Risiko eines erfolgreichen Angriffs zu minimieren.
Weiterer Kontext
Die Entdeckung reiht sich in eine Reihe von Sicherheitslücken bei Monitoring‑Tools ein, die in den letzten Jahren vermehrt Ziel von Angreifern waren. Experten empfehlen daher regelmäßige Sicherheitsüberprüfungen und ein restriktives Zugriffsmanagement.
Dieser Bericht basiert auf Informationen von CERT‑Bund, lizenziert unter Amtliches Werk gem. § 5 UrhG (Deutschland).
Ende der Uebertragung