CVE-2026-31893
Was ist CVE-2026-31893?
Tunnelblick ist eine grafische Open-Source-Benutzeroberfläche für OpenVPN unter macOS. In den Versionen 3.3beta26 bis 9.0beta01 kann jeder lokale Benutzer beliebige Root-Dateien lesen, indem er einen Symlink ausnutzt, der auf eine Sicherheitslücke in tunnelblick-helper folgt und über den weltweit zugänglichen tunnelblickd-Unix-Socket erreichbar ist. Der Socket ist mit dem Modus 0666 konfiguriert, sodass jeder lokale Benutzer eine Verbindung herstellen kann. Auf dem verbindenden Client wird keine Berechtigungsprüfung durchgeführt. Der tunnelblick-helper-Prozess erstellt einen Pfad zu config.ovpn in einem benutzergesteuerten .tblk-Verzeichnis und liest ihn als Root ohne Symlink-Validierung. Ein a
FAQ
CVE-2026-31893 hat einen CVSS-Score von N/V/10 und ist als Unbekannt eingestuft. Überprüfen Sie die Liste der betroffenen Produkte und wenden Sie Herstellerpatches an.
CVSS (Common Vulnerability Scoring System) bewertet den Schweregrad von Schwachstellen von 0,0 bis 10,0. CVE-2026-31893 erreicht N/V/10 (Unbekannt). Werte von 9,0–10,0 sind Kritisch, 7,0–8,9 Hoch, 4,0–6,9 Mittel und unter 4,0 Niedrig.
Die Liste der bestätigten Geräte, die von CVE-2026-31893 betroffen sind, finden Sie im Abschnitt "Betroffene Geräte" oben. Vergleichen Sie Ihre Firmware-Version mit dem Sicherheitshinweis des Herstellers und spielen Sie den neuesten Patch ein.
Installieren Sie das neueste Firmware- oder Software-Update des Herstellers. Prüfen Sie den Abschnitt "Referenzen" oben auf offizielle Hinweise und Patch-Notes. Wenn kein Patch verfügbar ist, deaktivieren Sie die betroffene Funktion oder isolieren Sie das Gerät von nicht vertrauenswürdigen Netzwerken.