Collax Security Gateway: anonymes reflektiertes Cross-Site-Scripting im WebAccess-Portal
Ein unauthentifizierter Angreifer, der ein Opfer auf einen manipulierten Link lockt, führt Skript im WebAccess-Portal-Ursprung aus, weil das CGI die gesamte Prozessumgebung ungenügend escaped in einen Inline-Skriptblock schreibt.
Advisory-ID: TP-2026-070
Produkt: Collax Security Gateway (deutsche UTM-, Firewall-, Mail- und SSL-VPN-Appliance; betrifft auch Collax Business Server und Groupware Suite)
Schwachstellentyp: Reflektiertes Cross-Site-Scripting (CWE-79)
CVE: pending (MITRE CNA-LR)
CVSS 3.1: 9.3 (Kritisch) · CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Hersteller-Advisory: Collax Release Notes CSG 7.2.48
Betroffene Versionen: 7.2.46 und früher
Behoben in: 7.2.48
Gemeldet: 01. September 2026
Zusammenfassung
Das WebAccess-SSL-VPN-Benutzerportal unter /ak/webaccess wird von webaccess/webaccess.cgi ausgeliefert. Bei jeder Anfrage durchläuft das CGI die gesamte Prozessumgebung und serialisiert jede Variable in einen Inline-
Ursache
webaccess.cgi:74-78 iteriert sort keys %ENV und hängt ENV['$var'] = '$val'; für jede Variable an, wobei s/\n/\n/g und s/"/\"/g auf den Wert angewandt werden, das umschliessende einfache Anführungszeichen aber ungeescaped bleibt (webaccess.cgi:76-77).
Der akkumulierte String cgi_env_js wird in den
Proof of Concept
Schematisch: ein einfaches Anführungszeichen wird im Anfragepfad getragen, den Browser literal bewahren (die Query-String-Form ist inert, weil Browser ' zu %27 kodieren und das CGI es undekodiert spiegelt).
GET /ak/webaccess/<Ausbruch aus dem JS-String-Literal mit Code> HTTP/1.1
Host: gw.example.com
Das CGI spiegelt REQUEST_URI und PATH_INFO roh in den Inline-Skriptblock; das einfache Anführungszeichen schliesst das String-Literal, der eingeschleuste Code läuft. Derselbe Ausbruch ist über einen Anfrage-Header reproduzierbar. Am 01.09.2026 auf Code-Ebene unter chroot+akrun verifiziert.
Auswirkung
- Anonyme Skriptausführung im WebAccess-Portal-Ursprung jedes Opfers, das den Link öffnet, ohne Konto.
- Diebstahl von Portal-Sitzungsmaterial und CSRF-Tokens, die aus diesem Ursprung lesbar sind, sowie Fälschung von Portal-Aktionen.
- Authentifizierte VPN-Benutzer und Administratoren, die den Link öffnen, führen den Payload in ihrer eigenen Portal-Sitzung aus.
- Keine CSP oder X-Content-Type-Options, um das eingeschleuste Skript einzuschränken.
Referenzen
Steckt so etwas in Ihrer Software?
Diese Schwachstelle hat unser Team im Rahmen seiner Arbeit gefunden. Lassen Sie Ihre Anwendungen von denselben Spezialisten prüfen, mit einem Penetrationstest von turingpoint.
