Progress behebt vier Schwachstellen in Telerik Fiddler Classic, darunter Risiko einer Rechteausweitung

Progress hat vier Schwachstellen in Telerik Fiddler Classic behoben, darunter eine schwerwiegende Schwachstelle, die eine lokale Rechteausweitung und die unbeabsichtigte Ausführung von Code ermöglichen kann.

Oct 7, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Progress Software hat vier Schwachstellen in Telerik Fiddler Classic für Windows behoben, darunter eine schwerwiegende Schwachstelle, durch die ein lokaler Angreifer unbeabsichtigten Code mit Administratorrechten ausführen könnte.

Alle vier Schwachstellen betreffen Fiddler-Classic-Versionen vor 6.0.20262.10021. Progress hat am 5. Oktober das korrigierte Fiddler Classic 6.0.20262 veröffentlicht und empfiehlt, betroffene Installationen zu aktualisieren.

Das Progress-Release behebt CVE-2026-77802, CVE-2026-77803, CVE-2026-77804 und CVE-2026-77805. Die Schwachstellen reichen von Problemen bei der Verarbeitung von HTTP-Anfragen bis hin zu Schwächen bei der Zertifikatsinstallation und der Überprüfung ausführbarer Dateien.

Keine davon ermöglicht einen nicht authentifizierten Fernzugriff auf Fiddler Classic. Für jede ist lokaler Zugriff oder die Möglichkeit erforderlich, Datenverkehr über eine betroffene Fiddler-Instanz zu senden; bei einigen ist außerdem eine Benutzerinteraktion nötig.

Vier in Fiddler Classic behobene Schwachstellen

Das schwerwiegendste Problem ist CVE-2026-77805, eine Schwachstelle bei der unzureichenden Überprüfung ausführbarer Signaturen mit einem CVSS-Score von 7,9.

Laut Progress prüft Fiddler, ob externe Hilfsprogramme eine gültige Authenticode-Signatur eines zugelassenen Herausgebers besitzen, verifiziert jedoch nicht ausreichend, ob es sich bei der Datei um die erwartete ausführbare Datei handelt.

Ein lokaler Angreifer mit niedrigen Berechtigungen könnte ein Hilfsprogramm durch eine andere gültig signierte Binärdatei eines zugelassenen Herausgebers ersetzen. Startet der Benutzer dieses Programm und bestätigt die Aufforderung zur Rechteerhöhung, kann die ersetzte Binärdatei mit Administratorrechten ausgeführt werden. Dadurch entsteht ein Weg zur Rechteausweitung und zur unbeabsichtigten Codeausführung.

CVE-2026-77804 mit einem Wert von 6,6 betrifft die Installation des HTTPS-Abfangzertifikats durch Fiddler.

Die Herstellerempfehlung beschreibt eine TOCTOU-Race-Condition, bei der Fiddler das Zertifikat in eine temporäre Datei an einem vom Benutzer beschreibbaren Ort schreibt, bevor ein Hilfsprogramm mit erhöhten Rechten es in den Zertifikatsspeicher des lokalen Computers importiert.

Advertisement

Ein Angreifer mit niedrigen Berechtigungen, der diese temporäre Datei im richtigen Moment ersetzt, könnte dafür sorgen, dass ein vom Angreifer kontrolliertes Stammzertifikat vom Computer als vertrauenswürdig eingestuft wird. Dieses Zertifikat könnte anschließend dazu verwendet werden, TLS-geschützten Datenverkehr abzufangen oder zu verändern.

Ähnliche TOCTOU-Race-Conditions entstehen, wenn eine Software eine Datei oder Ressource prüft und sie später verwendet, ohne sicherzustellen, dass sie nicht verändert wurde.

Für die Ausnutzung muss der Benutzer den Vorgang zum Vertrauen des Zertifikats weiterhin selbst initiieren und die Aufforderung zur Rechteerhöhung bestätigen.

Zwei Schwachstellen betreffen die HTTP-Anfragenverarbeitung von Fiddler

Die übrigen Schwachstellen betreffen die Weiterleitung von HTTP-Anfragen durch Fiddler.

CVE-2026-77802 mit einem Wert von 6,3 ist eine HTTP-Request-Smuggling-Schwachstelle. Anfragen mit widersprüchlichen Content-Length-Headern können von Fiddler und dem Ursprungsserver unterschiedlich interpretiert werden.

Ein lokaler Angreifer mit niedrigen Berechtigungen, der Anfragen über denselben Fiddler-Proxy wie ein anderer Benutzer senden kann, könnte die Abweichung gegenüber einem Ursprungsserver ausnutzen, der die Anfrageverarbeitung gemäß RFC 9110 nicht korrekt umsetzt.

Der Angriff kann dazu führen, dass eine eingeschleuste Antwort in einer wiederverwendeten Serververbindung gepuffert wird. Diese Antwort könnte anschließend an eine andere Sitzung ausgeliefert werden, wodurch möglicherweise Informationen offengelegt werden, die für einen anderen Benutzer bestimmt waren, oder die Antwort verfälscht wird, die dieser Benutzer erhält.

CVE-2026-77803 ist eine verwandte Desynchronisationsschwachstelle im Frontend mit einem Wert von 3,6.

Progress zufolge kann eine Anfrage mit den Headern Content-Length und Transfer-Encoding mit beiden unveränderten Headern weitergeleitet werden, während Fiddler anhand von Transfer-Encoding bestimmt, wo der Anfragetext endet.

Verbleibende Bytes können dann als zweite Anfrage behandelt werden, wenn Fiddler die Clientverbindung wiederverwendet. Ein lokaler Angreifer mit niedrigen Berechtigungen könnte eine fehlerhafte Anfrage in zwei an den Ursprungsserver gesendete Anfragen umwandeln und eine zusätzliche Antwort erhalten.

Im Gegensatz zu CVE-2026-77802 ist für die Ausnutzung kein verwundbarer Ursprungsserver erforderlich.

Progress zufolge verhindert die Deaktivierung der Wiederverwendung von Clientverbindungen die Ausnutzung von CVE-2026-77803, während die Deaktivierung der Wiederverwendung von Serververbindungen CVE-2026-77802 abmildert.

Advertisement

Was Fiddler-Classic-Nutzer tun sollten

Organisationen, die Fiddler Classic verwenden, sollten auf 6.0.20262.10021 oder höher aktualisieren.

Progress stellt außerdem vorübergehende Gegenmaßnahmen für Umgebungen bereit, in denen ein sofortiges Upgrade nicht möglich ist:

  • Deaktivieren Sie für CVE-2026-77802 die Option Serververbindungen wiederverwenden unter „Tools > Optionen > Verbindungen“.
  • Deaktivieren Sie für CVE-2026-77803 die Option Clientverbindungen wiederverwenden im selben Einstellungsmenü.
  • Installieren Sie für CVE-2026-77804 das Fiddler-Stammzertifikat nicht über den betroffenen Ablauf im Zertifikatsspeicher des lokalen Computers. Progress empfiehlt, den Speicher „Aktueller Benutzer“ zu verwenden oder das Zertifikat manuell zu importieren, wenn eine systemweite Vertrauensstellung erforderlich ist.
  • Prüfen Sie für CVE-2026-77805 Aufforderungen zur Rechteerhöhung sorgfältig und starten Sie keine externen Fiddler-Tools, sofern nicht zu erwarten ist, dass es sich bei der ausführbaren Datei um die richtige handelt.

Die Schwachstellen wurden dem Progress von NATO Cyber Security Centre gemeldet.

Keine der vier Schwachstellen ist derzeit im Katalog der bekannten ausgenutzten Schwachstellen der CISA aufgeführt, und die Empfehlungen von Progress enthalten keine Angaben zu einer aktiven Ausnutzung.

Die Anforderungen an den lokalen Zugriff verringern die Gefährdung im Vergleich zu einer nicht authentifizierten, aus dem Internet erreichbaren Schwachstelle. Gemeinsam genutzte Entwicklungssysteme und andere Windows-Umgebungen mit mehreren Benutzern sollten dennoch aktualisiert werden, da mehrere der Schwachstellen nach bereits erlangtem lokalem Zugriff die Grenzen zwischen Berechtigungsstufen oder Benutzern überwinden können.

Auch lesen: Administratoren, die exponierte Windows-Software verwalten, sollten auch die aktiv ausgenutzte Rejetto-HFS-Schwachstelle prüfen, die nicht authentifizierten Angreifern administrativen Zugriff und die Remoteausführung von Code ermöglichen kann.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.