CVE-2026-39807
Was ist CVE-2026-39807?
Die Sicherheitslücke „Vertrauen auf nicht vertrauenswürdige Eingaben“ in „Mtrudel Bandit“ ermöglicht nicht authentifiziertes Transportstatus-Spoofing bei Klartext-HTTP-Verbindungen. „Elixir.Bandit.Pipeline“:determine_scheme/2 in lib/bandit/pipeline.ex gibt das vom Client bereitgestellte URI-Schema wörtlich zurück und ignoriert dabei die Sicherheit des Transports? Flagge. HTTP/1.1-Anforderungsziele in absoluter Form (z. B. GET https://victim/path HTTP/1.1) und der HTTP/2-Pseudoheader :scheme sind beides vom Angreifer kontrollierte Zeichenfolgen, die durch diese Funktion fließen. Über eine Klartext-TCP-Verbindung kann ein Client https deklarieren und Bandit legt conn.scheme fest
FAQ
CVE-2026-39807 hat einen CVSS-Score von N/V/10 und ist als Unbekannt eingestuft. Überprüfen Sie die Liste der betroffenen Produkte und wenden Sie Herstellerpatches an.
CVSS (Common Vulnerability Scoring System) bewertet den Schweregrad von Schwachstellen von 0,0 bis 10,0. CVE-2026-39807 erreicht N/V/10 (Unbekannt). Werte von 9,0–10,0 sind Kritisch, 7,0–8,9 Hoch, 4,0–6,9 Mittel und unter 4,0 Niedrig.
Die Liste der bestätigten Geräte, die von CVE-2026-39807 betroffen sind, finden Sie im Abschnitt "Betroffene Geräte" oben. Vergleichen Sie Ihre Firmware-Version mit dem Sicherheitshinweis des Herstellers und spielen Sie den neuesten Patch ein.
Installieren Sie das neueste Firmware- oder Software-Update des Herstellers. Prüfen Sie den Abschnitt "Referenzen" oben auf offizielle Hinweise und Patch-Notes. Wenn kein Patch verfügbar ist, deaktivieren Sie die betroffene Funktion oder isolieren Sie das Gerät von nicht vertrauenswürdigen Netzwerken.