CVE-2026-34084
Was ist CVE-2026-34084?
PHPSpreadsheet ist eine Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien. In den Versionen 1.30.2 und früher, 2.0.0 bis 2.1.14, 2.2.0 bis 2.4.3, 3.3.0 bis 3.10.3 und 4.0.0 bis 5.5.0 kann ein Angreifer einen PHP-Stream-Wrapper-Pfad (z. B. phar://, ftp:// oder …) bereitstellen, wenn das Dateinamenargument für IOFactory::load() vom Benutzer gesteuert wird ssh2.sftp://), der die is_file()-Prüfung in File::assertFile() besteht. Der phar://-Wrapper löst die Deserialisierung der PHAR-Metadaten aus, was zur Remote-Codeausführung führen kann, wenn in der Anwendung eine geeignete Gadget-Kette verfügbar ist. Die ftp:// und ssh2.sftp:
FAQ
CVE-2026-34084 hat einen CVSS-Score von N/V/10 und ist als Unbekannt eingestuft. Überprüfen Sie die Liste der betroffenen Produkte und wenden Sie Herstellerpatches an.
CVSS (Common Vulnerability Scoring System) bewertet den Schweregrad von Schwachstellen von 0,0 bis 10,0. CVE-2026-34084 erreicht N/V/10 (Unbekannt). Werte von 9,0–10,0 sind Kritisch, 7,0–8,9 Hoch, 4,0–6,9 Mittel und unter 4,0 Niedrig.
Die Liste der bestätigten Geräte, die von CVE-2026-34084 betroffen sind, finden Sie im Abschnitt "Betroffene Geräte" oben. Vergleichen Sie Ihre Firmware-Version mit dem Sicherheitshinweis des Herstellers und spielen Sie den neuesten Patch ein.
Installieren Sie das neueste Firmware- oder Software-Update des Herstellers. Prüfen Sie den Abschnitt "Referenzen" oben auf offizielle Hinweise und Patch-Notes. Wenn kein Patch verfügbar ist, deaktivieren Sie die betroffene Funktion oder isolieren Sie das Gerät von nicht vertrauenswürdigen Netzwerken.