Ein freiliegender Schlüssel verwandelt ein LMS in Angriffsvektor: CVE-2026-5426 Cobalt Strike in KnowledgeDeliver

Autor: Veröffentlicht 4 min de lectura 158 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein hohes Sicherheitsversagen, das bereits in Digital Knowledge Deliver - einem Lernmanagement-System (LMS) mit einer breiten Präsenz in Japan - gepatelt wurde, wurde als Null-Tag genutzt, um die Web-Shell, bekannt als Godzilla (BLUEBEAM) und, von dort, setzen Cobalt Strike Beacon auf die Maschinen der Opfer. Schwachstelle, aufgezeichnet als CVE-2026-5426 mit einem CVSS von 7,5 wurde für die Wiederverwendung von gemeinsamen Geheimnissen verwendet: LMS-Einsätze nutzten ein standardisiertes Web. config Datei des Lieferanten mit Werten Maschine Schlüssel klar für ASP. NET, die Angreifern erlaubt, böswillige ViewState-Lasts zu erstellen und Remote-Deerialisation ohne Authentifizierung zu verursachen.

Der technische Vektor ist klassisch, aber gefährlich: ASP. NET verwendet den Maschinenschlüssel, um Daten wie die _ VIEWSTATE, und wenn dieses Geheimnis bekannt ist, kann ein Angreifer einen ViewState schmieden, der, indem er vom Server deerialisiert wird, beliebigen Code ausführt. Microsoft dokumentiert bereits im Jahr 2025 die schädliche Verwendung von gefilterten MaschineKey-Tasten, und die Missbrauchskette wurde in anderen Produkten wiederholt (z.B. Sitecore XM, Gladinet CentreStack und TrioFox), was betont, dass das Problem in sowohl individuellen Fehlern und unsicheren Bereitstellungsmustern liegt.

Ein freiliegender Schlüssel verwandelt ein LMS in Angriffsvektor: CVE-2026-5426 Cobalt Strike in KnowledgeDeliver
Bild generiert mit IA.

In der von Google Mandiant und der Google Threat Intelligence Group (GTIG) beobachteten Kampagne erhielt der Angreifer nicht nur eine Remote-Ausführung: Er ließ eine Web-Shell, die Befehle ausführen, geänderte Dateisystemberechtigungen (den vollen Zugriff auf "Everyone" im Anwendungsverzeichnis) und änderte ein JavaScript-Script-Skript, um eine falsche Warnung zu zeigen, die Benutzer dazu führte, ein bösartiges "Authentifizierungs Plugin" herunterzuladen. Dieser heruntergeladene Installer enthielt schließlich Cobalt Strike Beacon; die Analyse zeigte auch, dass die Nutzlast mit einem Schlüssel verschlüsselt wurde, der den Namen der Organisation umfasste und gezielte und vorbereitete Angriffe speziell für jedes Opfer vorschlägt.

Die Auswirkungen sind klar und beunruhigend: ein einziger Leckschlüssel kann mehrere Instanzen kompromittieren desselben Produkts, insbesondere wenn Lieferanten Standardkonfigurationen mit eingebetteten Geheimnissen vertreiben. Dies macht die Einstellungen und Konfigurationsdateien zu einer hochauflösenden Angriffsfläche und stellt Risiken des Kletterns vom ersten Webzugang bis zur lateralen und fortdauernden Funktion im Netzwerk der Organisation dar.

Aus betrieblicher Sicht sind sofortige und langfristige Maßnahmen komplementär. In heiß sollte jede Installation vor dem 24. Februar 2026 auf die geparde Version von KnowledgeDeliver aktualisiert werden; außerdem sollten der Web-Server und die öffentlichen Datei-Repositories durch Engagement-Signale inspiziert werden: Web Shell-Dateien (z.B. aspx / php mit opfuscated code), jüngste Änderungen an JavaScript, die externe Lasten, system-level Änderungen in Web-Verzeichnungen und ausgehenden Verkehr auf verdächtige Domains. In der Eindämmungsphase wird empfohlen, verübte Instanzen zu isolieren, forensische Bilder vor der Reinigung zu erfassen, alle freiliegenden Anmeldeinformationen zu drehen und die mit der Kampagne im Netzwerk verbundenen Domänen und IP-Adressen zu blockieren.

Ein freiliegender Schlüssel verwandelt ein LMS in Angriffsvektor: CVE-2026-5426 Cobalt Strike in KnowledgeDeliver
Bild generiert mit IA.

Um die Wahrscheinlichkeit der Wiederbelichtung zu reduzieren, sollten Organisationen jede schwercodierte Maschine entfernenKey und sicherstellen, dass die Schlüssel sind Einfache Installation. Gute Praktiken umfassen die Generierung der Schlüssel im Host während der Bereitstellung (oder mit einem geheimen Management-Service wie Azure Key Vault oder HashiCorp Vault), die den richtigen Schutz von ViewState (MAC und verschlüsselt nach ASP. NET-Konfiguration), und Anwendung Integritätskontrollen über Webdateien und statische Ressourcen. Es ist auch von entscheidender Bedeutung, die Überwachung zu implementieren, die typische Bedienketten (Requests mit _ _ _ VIEWSTATE anomalous, Cobalt Strike Beaconing Patterns) erkennt und die Erkennung von Nachausbeutungsverhalten zu stärken.

In Bezug auf die Erkennung ist es angezeigt, Web-Log und Proxy für HTTP-Anfragen zu überprüfen, die ungewöhnlich lange oder uncodierte _ _ _ VIEWSTATE-Werte, Suche nach Ausgabeverkehr, die Cobalt Strike Beacon-Muster entspricht und das Web-Server-Dateisystem überprüfen, um Änderungen in Berechtigungen und geänderten Dateien an Verpflichtungsdaten zu erkennen. Die gemeinschaftliche und technische Dokumentation über die unsichere Enterialisierung und den Cobalt Strike bietet Indikatoren und Nachweistechniken, die nützlich sein können; zum Beispiel die Erklärung des Risikos einer Enterialisierung in OWASP und der Cobalt Strike-Bericht über MITRE ATT & CK sind praktische Ressourcen für Sicherheitsausrüstung: OWASP auf unsichere Entlüftung und MITRE ATT & CK - Cobalt Strike (Beacon). Um die Performance des ViewState bei ASP zu verstehen. NET, Microsofts historische Dokumentation zu diesem Mechanismus ist verfügbar: Microsoft Dokumentation über ViewState.

Neben dem Spot-Patch ist dieser Vorfall ein Aufruf an Lieferanten und Kunden: Hersteller sollten Standard-Geheimnisse nicht in ihren Paketen und Organisationen verteilen, die Software bereitstellen sollten Vorlagen und Geräte vom Lieferanten als Code behandeln, der Revision und Aushärtung erfordert. Die Verwaltung von Geheimnissen, periodische Rotation und das Prinzip von weniger Privileg in Datei- und Servicegenehmigungen sind wesentliche Gegenmaßnahmen, um zu verhindern, dass die gleiche Debit-Konfiguration Hunderte von Einrichtungen in Ketten Opfer eines einzigen Lecks verwandelt.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.