CVE-2025-54068

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Laravel Livewire Code Injection Vulnerability

Beschreibung

CVE-2025-54068 ist eine KRITISCHE Code-Injection-Schwachstelle in Laravel Livewire mit einem CVSS 3.1 Score von 9.8. In Livewire v3 bis einschließlich v3.6.3 ermöglicht eine Schwachstelle unauthentifizierten Angreifern die Ausführung von Remote-Befehlen. Das Problem liegt in der Art und Weise, wie bestimmte Komponenteneigenschaften-Updates hydriert werden — ein Mechanismus, der einzigartig für Livewire v3 ist. Die Ausnutzung erfordert, dass eine Komponente auf eine bestimmte Weise eingebunden und konfiguriert ist. Die Schwachstelle ist unter CWE-94 (Code Injection) klassifiziert. Diese CVE wurde am 20.03.2026 in den CISA KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 03.04.2026. Mit einem EPSS-Score von 48,851 % (97,7. Perzentil) gehört diese Schwachstelle zu den am wahrscheinlichsten ausgenutzten aller erfassten Schwachstellen. Es wurde keine Ransomware-Verbindung bestätigt. Betroffene Versionen umfassen Livewire >= 3.0.0 < 3.6.4.

KEV-Informationen

Hersteller
Laravel
Produkt
Livewire
Hinzugefügt am
20. März 2026
Fälligkeitsdatum
3. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
laravellivewire>= 3.0.0, < 3.6.4

Referenzen

Schwachstellentyp

CWE-94: Unsachgemäße Neutralisierung von Direktiven in dynamisch ausgewertetem Code (Code Injection)

CVE-2025-54068 ist unter CWE-94 — Code Injection klassifiziert. Diese Schwachstellenklasse tritt auf, wenn Software ein Codesegment ganz oder teilweise aus extern beeinflussten Eingaben erstellt, ohne spezielle Elemente zu neutralisieren, die die Syntax oder das Verhalten des vorgesehenen Codes verändern könnten.

Im Kontext von Laravel Livewire entsteht diese Schwachstelle durch den Hydrations-Mechanismus, der zur Verarbeitung von Komponenteneigenschaften-Updates in Livewire v3 verwendet wird. Hydration ist der Prozess, bei dem Livewire den clientseitigen Zustand zurück in serverseitige PHP-Objekte deserialisiert. Wenn dieser Deserialisierungsprozess die eingehenden Daten nicht ordnungsgemäß validiert oder bereinigt, können Angreifer bösartigen Code einschleusen, der auf dem Server ausgeführt wird.

Diese Schwachstellenklasse ist im PHP-Ökosystem besonders bedeutsam, wo Object-Injection- und Deserialisierungs-Schwachstellen historisch zu schwerwiegenden Kompromittierungen geführt haben. Die Kombination aus Livewires automatischer Property-Bindung mit unzureichender Eingabevalidierung während der Hydration schafft einen Code-Ausführungspfad, der ohne Authentifizierung erreichbar ist. Laravels weite Verbreitung in Unternehmensanwendungen verstärkt die potenzielle Auswirkung dieser Schwachstelle.

Auswirkungsanalyse

CVE-2025-54068 hat einen CVSS 3.1 Score von 9.8 (KRITISCH) mit unverändertem Scope.

Vertraulichkeit (HOCH): Erfolgreiche Ausnutzung gewährt dem Angreifer Zugriff auf alle Daten, die vom Laravel-Anwendungskontext aus zugänglich sind. Dies umfasst Datenbankinhalte (über Eloquent-Modelle und direkte Abfragen), Umgebungsvariablen mit API-Schlüsseln und Secrets, Session-Daten, Benutzer-Zugangsdaten und alle Dateien, die vom Webserver-Prozess gelesen werden können.

Integrität (HOCH): Angreifer können Anwendungsdaten modifizieren, Datenbankeinträge verändern, bösartigen Code in Anwendungsdateien einschleusen, Blade-Templates für persistente Kompromittierung manipulieren und Geschäftslogik verändern. Die umfangreichen Fähigkeiten des Laravel-Frameworks (Dateisystemzugriff, Queue-Worker, geplante Aufgaben) verstärken die Integritätsauswirkung.

Verfügbarkeit (HOCH): Eine vollständige Störung der Laravel-Anwendung ist möglich durch Prozessbeendigung, Datenbankkorrumpierung, Ressourcenerschöpfung oder Einsatz destruktiver Payloads. Angreifer können auch Queue-Worker und geplante Aufgaben nutzen, um persistente Störungen aufrechtzuerhalten.

Angriffsvektor (Netzwerk): Die Schwachstelle ist remote über HTTP/HTTPS ausnutzbar durch das Senden manipulierter Livewire-Komponenten-Update-Anfragen.

Angriffskomplexität (Niedrig): Obwohl die Ausnutzung erfordert, dass eine Komponente auf bestimmte Weise eingebunden ist, erfordert der Angriff selbst keine speziellen Bedingungen, sobald eine geeignete Komponente identifiziert wurde.

Erforderliche Privilegien (Keine) / Benutzerinteraktion (Keine): Der Angriff ist vollständig unauthentifiziert und erfordert keine Benutzerinteraktion, was automatisierte Ausnutzung in großem Maßstab ermöglicht.

Exploit-Reifegrad

CVE-2025-54068 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA KEV-Katalog gelistet.

KEV-Status: Am 20.03.2026 in den KEV-Katalog aufgenommen mit einer verpflichtenden Behebungsfrist bis zum 03.04.2026 für Bundesbehörden. Alle Organisationen, die Laravel Livewire v3 einsetzen, sollten eine sofortige Behebung priorisieren.

EPSS-Score: Der EPSS-Score von 48,851 % (97,7. Perzentil) ist außergewöhnlich hoch und platziert diese Schwachstelle in den Top 2,3 % aller erfassten Schwachstellen bezüglich Ausnutzungswahrscheinlichkeit. Dieser Wert zeigt, dass fast die Hälfte ähnlich bewerteter Schwachstellen innerhalb von 30 Tagen aktiv ausgenutzt werden, was die weite Verbreitung von Laravel Livewire und die Verfügbarkeit von Ausnutzungstechniken widerspiegelt.

Ausnutzungsvoraussetzungen: Obwohl die Schwachstelle erfordert, dass eine Livewire-Komponente auf bestimmte Weise eingebunden und konfiguriert ist, erfüllen viele gängige Livewire-Nutzungsmuster diese Kriterien. Formular-Komponenten, Suchinterfaces und Datentabellen-Komponenten mit öffentlichen Properties gehören zu den wahrscheinlich verwundbaren Mustern.

Ransomware-Verbindung: Nach aktuellen KEV-Daten wurde keine direkte Ransomware-Kampagnenverbindung bestätigt. Die unauthentifizierte RCE-Fähigkeit macht dies jedoch zu einem attraktiven Erstzugangsvektor für Ransomware und andere Bedrohungsakteure.

Bedrohungslage: Laravel ist eines der beliebtesten PHP-Frameworks und Livewire v3 wird weitverbreitet für den Aufbau reaktiver Interfaces eingesetzt. Die Kombination aus großer Installationsbasis und unkomplizierter Ausnutzung macht diese Schwachstelle zu einem Hauptziel für automatisierte Scan- und Ausnutzungskampagnen.

Behebung

  1. Livewire sofort aktualisieren. Aktualisieren Sie auf Livewire v3.6.4 oder höher, das die Hydrations-Schwachstelle behebt. Konsultieren Sie das Livewire Security Advisory und die Laravel-Sicherheitsdokumentation für spezifische Hinweise. Verwenden Sie composer update livewire/livewire um das Update anzuwenden.
  2. Ihre Livewire-Komponenten auf Exposition prüfen. Identifizieren Sie alle Livewire-v3-Komponenten in Ihrer Anwendung, insbesondere solche mit öffentlichen Properties, die Benutzereingaben akzeptieren. Komponenten, die ohne Authentifizierung zugänglich sind, haben das höchste Risiko. Überprüfen Sie Komponentenkonfigurationen, um zu verstehen, welche ausnutzbar sein könnten.
  3. Netzwerkschutzmaßnahmen implementieren, falls Patchen verzögert wird. Setzen Sie Web Application Firewall (WAF)-Regeln ein, um Livewire-Update-Anfragen zu inspizieren und zu filtern (typischerweise POST-Anfragen an /livewire/update). Implementieren Sie Rate-Limiting für Livewire-Endpunkte und überwachen Sie auf ungewöhnliche Muster in Komponenten-Update-Payloads.
  4. Auf Kompromittierungsindikatoren scannen. Überprüfen Sie Anwendungslogs auf ungewöhnliche Livewire-Komponenten-Update-Anfragen, unerwartete PHP-Prozessausführungen oder Anzeichen von Web-Shell-Deployment. Prüfen Sie auf unautorisierte Dateiänderungen im Laravel-Anwendungsverzeichnis, insbesondere in storage, bootstrap/cache und vendor.
  5. Ihr Laravel-Deployment härten. Stellen Sie sicher, dass der Webserver mit minimalen Dateisystemberechtigungen läuft. Deaktivieren Sie den Debug-Modus in der Produktion (APP_DEBUG=false). Implementieren Sie Content-Security-Policy-Header. Überprüfen und beschränken Sie die über disable_functions in php.ini verfügbaren PHP-Funktionen, um Post-Exploitation-Fähigkeiten einzuschränken.

Technische Details

CVE-2025-54068 ist eine KRITISCHE unauthentifizierte Remote-Code-Execution-Schwachstelle im Komponenten-Hydrations-Mechanismus von Laravel Livewire v3.

Technischer Mechanismus: Livewire v3 führte ein neues Hydrations-System zur Synchronisierung des Komponentenzustands zwischen Client und Server ein. Wenn ein Benutzer mit einer Livewire-Komponente interagiert, sendet der Client Update-Anfragen mit serialisiertem Komponentenzustand. Der Server deserialisiert (hydriert) diesen Zustand zurück in PHP-Objekte und wendet Property-Updates an. Die Schwachstelle besteht darin, wie bestimmte Komponenteneigenschaften-Updates während der Hydration verarbeitet werden. Wenn eine Livewire-Komponente auf bestimmte Weise eingebunden und konfiguriert ist (mit öffentlichen Properties, die bestimmte Hydrations-Pfade durchlaufen), kann ein Angreifer bösartige Update-Payloads erstellen, die während des Deserialisierungsprozesses Code einschleusen. Dieser Code wird dann auf dem Server mit den Privilegien des Webserver-Prozesses ausgeführt.

Warum nur Livewire v3: Die Schwachstelle ist einzigartig für Livewire v3, da v3 ein grundlegend neu gestaltetes Hydrations-System einführte. Livewire v2 verwendete einen anderen Ansatz zur Zustandsverwaltung, der diese Schwachstelle nicht aufweist. Das v3-Hydrations-System bietet mehr Features und Flexibilität, führte aber diesen Code-Injection-Vektor ein.

CVSS 3.1 Vektoranalyse (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H):

  • Angriffsvektor (Netzwerk): Remote ausnutzbar über HTTP/HTTPS-Anfragen an den Livewire-Update-Endpunkt.
  • Angriffskomplexität (Niedrig): Sobald eine verwundbare Komponentenkonfiguration identifiziert ist, ist die Ausnutzung unkompliziert. Viele gängige Livewire-Muster sind verwundbar.
  • Erforderliche Privilegien (Keine): Keine Authentifizierung erforderlich. Der Livewire-Update-Endpunkt verarbeitet Anfragen für Komponenten, die auf öffentlichen Seiten gerendert werden.
  • Benutzerinteraktion (Keine): Die Ausnutzung ist vollständig automatisiert ohne erforderliche Benutzeraktion.
  • Scope (Unverändert): Die Schwachstelle wird im PHP-Prozesskontext ausgeführt, wobei beliebige Code-Ausführung effektiv vollen Serverzugriff gewährt.
  • CIA-Impact (alle HOCH): Remote-Code-Ausführung bietet vollständige Lese-/Schreib-/Löschfähigkeiten auf dem Zielsystem.

Betroffene Versionen: Livewire v3.0.0 bis v3.6.3. Livewire v2.x ist nicht betroffen. Der Fix ist in Livewire v3.6.4 enthalten.

Häufig gestellte Fragen

Was ist CVE-2025-54068?

CVE-2025-54068 ist eine KRITISCHE Code-Injection-Schwachstelle (CVSS 9.8) in Laravel Livewire v3, einem beliebten Framework zum Erstellen reaktiver Webinterfaces in Laravel. Die Schwachstelle ermöglicht es unauthentifizierten entfernten Angreifern, beliebige Befehle auf dem Server über den Komponenten-Hydrations-Mechanismus auszuführen. Sie wurde am 20.03.2026 in den CISA KEV-Katalog aufgenommen.

Welche Versionen von Livewire sind betroffen?

Nur Livewire v3 (Versionen 3.0.0 bis 3.6.3) ist betroffen. Livewire v2.x verwendet ein anderes Hydrations-System und ist nicht verwundbar. Der Fix ist in Livewire v3.6.4 verfügbar. Organisationen sollten mit composer update livewire/livewire aktualisieren.

Was ist die Hydrations-Schwachstelle in Livewire v3?

Hydration ist der Prozess, bei dem Livewire den clientseitigen Komponentenzustand zurück in serverseitige PHP-Objekte deserialisiert. In Livewire v3 wurde dieser Mechanismus neu gestaltet, um mehr Features zu unterstützen. Die Schwachstelle besteht darin, wie bestimmte Property-Updates während der Hydration verarbeitet werden, wobei Angreifer bösartigen Code durch manipulierte Update-Payloads einschleusen können. Der Angriff erfordert, dass eine Komponente mit einer bestimmten Konfiguration eingebunden ist, aber viele gängige Nutzungsmuster sind anfällig.

Wie erkenne ich, ob meine Anwendung verwundbar ist?

Ihre Anwendung ist verwundbar, wenn sie Livewire v3 (jede Version von 3.0.0 bis 3.6.3) verwendet und Komponenten mit öffentlichen Properties hat, die von öffentlich zugänglichen Seiten aus erreichbar sind. Prüfen Sie Ihre composer.json oder führen Sie composer show livewire/livewire aus, um Ihre installierte Version zu überprüfen. Der sicherste Ansatz ist ein Upgrade auf v3.6.4, da die manuelle Identifizierung aller potenziell verwundbaren Komponentenkonfigurationen schwierig ist.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score95.80%
EPSS-Perzentil99.9%

Daten

Veröffentlicht17. Juli 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.