Progress Software hat vier Schwachstellen in Telerik Fiddler Classic für Windows behoben, darunter eine schwerwiegende Schwachstelle, durch die ein lokaler Angreifer unbeabsichtigten Code mit Administratorrechten ausführen könnte.
Alle vier Schwachstellen betreffen Fiddler-Classic-Versionen vor 6.0.20262.10021. Progress hat am 5. Oktober das korrigierte Fiddler Classic 6.0.20262 veröffentlicht und empfiehlt, betroffene Installationen zu aktualisieren.
Das Progress-Release behebt CVE-2026-77802, CVE-2026-77803, CVE-2026-77804 und CVE-2026-77805. Die Schwachstellen reichen von Problemen bei der Verarbeitung von HTTP-Anfragen bis hin zu Schwächen bei der Zertifikatsinstallation und der Überprüfung ausführbarer Dateien.
Keine davon ermöglicht einen nicht authentifizierten Fernzugriff auf Fiddler Classic. Für jede ist lokaler Zugriff oder die Möglichkeit erforderlich, Datenverkehr über eine betroffene Fiddler-Instanz zu senden; bei einigen ist außerdem eine Benutzerinteraktion nötig.
Vier in Fiddler Classic behobene Schwachstellen
Das schwerwiegendste Problem ist CVE-2026-77805, eine Schwachstelle bei der unzureichenden Überprüfung ausführbarer Signaturen mit einem CVSS-Score von 7,9.
Laut Progress prüft Fiddler, ob externe Hilfsprogramme eine gültige Authenticode-Signatur eines zugelassenen Herausgebers besitzen, verifiziert jedoch nicht ausreichend, ob es sich bei der Datei um die erwartete ausführbare Datei handelt.
Ein lokaler Angreifer mit niedrigen Berechtigungen könnte ein Hilfsprogramm durch eine andere gültig signierte Binärdatei eines zugelassenen Herausgebers ersetzen. Startet der Benutzer dieses Programm und bestätigt die Aufforderung zur Rechteerhöhung, kann die ersetzte Binärdatei mit Administratorrechten ausgeführt werden. Dadurch entsteht ein Weg zur Rechteausweitung und zur unbeabsichtigten Codeausführung.
CVE-2026-77804 mit einem Wert von 6,6 betrifft die Installation des HTTPS-Abfangzertifikats durch Fiddler.
Die Herstellerempfehlung beschreibt eine TOCTOU-Race-Condition, bei der Fiddler das Zertifikat in eine temporäre Datei an einem vom Benutzer beschreibbaren Ort schreibt, bevor ein Hilfsprogramm mit erhöhten Rechten es in den Zertifikatsspeicher des lokalen Computers importiert.
Ein Angreifer mit niedrigen Berechtigungen, der diese temporäre Datei im richtigen Moment ersetzt, könnte dafür sorgen, dass ein vom Angreifer kontrolliertes Stammzertifikat vom Computer als vertrauenswürdig eingestuft wird. Dieses Zertifikat könnte anschließend dazu verwendet werden, TLS-geschützten Datenverkehr abzufangen oder zu verändern.
Ähnliche TOCTOU-Race-Conditions entstehen, wenn eine Software eine Datei oder Ressource prüft und sie später verwendet, ohne sicherzustellen, dass sie nicht verändert wurde.
Für die Ausnutzung muss der Benutzer den Vorgang zum Vertrauen des Zertifikats weiterhin selbst initiieren und die Aufforderung zur Rechteerhöhung bestätigen.
Zwei Schwachstellen betreffen die HTTP-Anfragenverarbeitung von Fiddler
Die übrigen Schwachstellen betreffen die Weiterleitung von HTTP-Anfragen durch Fiddler.
CVE-2026-77802 mit einem Wert von 6,3 ist eine HTTP-Request-Smuggling-Schwachstelle. Anfragen mit widersprüchlichen Content-Length-Headern können von Fiddler und dem Ursprungsserver unterschiedlich interpretiert werden.
Ein lokaler Angreifer mit niedrigen Berechtigungen, der Anfragen über denselben Fiddler-Proxy wie ein anderer Benutzer senden kann, könnte die Abweichung gegenüber einem Ursprungsserver ausnutzen, der die Anfrageverarbeitung gemäß RFC 9110 nicht korrekt umsetzt.
Der Angriff kann dazu führen, dass eine eingeschleuste Antwort in einer wiederverwendeten Serververbindung gepuffert wird. Diese Antwort könnte anschließend an eine andere Sitzung ausgeliefert werden, wodurch möglicherweise Informationen offengelegt werden, die für einen anderen Benutzer bestimmt waren, oder die Antwort verfälscht wird, die dieser Benutzer erhält.
CVE-2026-77803 ist eine verwandte Desynchronisationsschwachstelle im Frontend mit einem Wert von 3,6.
Progress zufolge kann eine Anfrage mit den Headern Content-Length und Transfer-Encoding mit beiden unveränderten Headern weitergeleitet werden, während Fiddler anhand von Transfer-Encoding bestimmt, wo der Anfragetext endet.
Verbleibende Bytes können dann als zweite Anfrage behandelt werden, wenn Fiddler die Clientverbindung wiederverwendet. Ein lokaler Angreifer mit niedrigen Berechtigungen könnte eine fehlerhafte Anfrage in zwei an den Ursprungsserver gesendete Anfragen umwandeln und eine zusätzliche Antwort erhalten.
Im Gegensatz zu CVE-2026-77802 ist für die Ausnutzung kein verwundbarer Ursprungsserver erforderlich.
Progress zufolge verhindert die Deaktivierung der Wiederverwendung von Clientverbindungen die Ausnutzung von CVE-2026-77803, während die Deaktivierung der Wiederverwendung von Serververbindungen CVE-2026-77802 abmildert.
Was Fiddler-Classic-Nutzer tun sollten
Organisationen, die Fiddler Classic verwenden, sollten auf 6.0.20262.10021 oder höher aktualisieren.
Progress stellt außerdem vorübergehende Gegenmaßnahmen für Umgebungen bereit, in denen ein sofortiges Upgrade nicht möglich ist:
- Deaktivieren Sie für CVE-2026-77802 die Option Serververbindungen wiederverwenden unter „Tools > Optionen > Verbindungen“.
- Deaktivieren Sie für CVE-2026-77803 die Option Clientverbindungen wiederverwenden im selben Einstellungsmenü.
- Installieren Sie für CVE-2026-77804 das Fiddler-Stammzertifikat nicht über den betroffenen Ablauf im Zertifikatsspeicher des lokalen Computers. Progress empfiehlt, den Speicher „Aktueller Benutzer“ zu verwenden oder das Zertifikat manuell zu importieren, wenn eine systemweite Vertrauensstellung erforderlich ist.
- Prüfen Sie für CVE-2026-77805 Aufforderungen zur Rechteerhöhung sorgfältig und starten Sie keine externen Fiddler-Tools, sofern nicht zu erwarten ist, dass es sich bei der ausführbaren Datei um die richtige handelt.
Die Schwachstellen wurden dem Progress von NATO Cyber Security Centre gemeldet.
Keine der vier Schwachstellen ist derzeit im Katalog der bekannten ausgenutzten Schwachstellen der CISA aufgeführt, und die Empfehlungen von Progress enthalten keine Angaben zu einer aktiven Ausnutzung.
Die Anforderungen an den lokalen Zugriff verringern die Gefährdung im Vergleich zu einer nicht authentifizierten, aus dem Internet erreichbaren Schwachstelle. Gemeinsam genutzte Entwicklungssysteme und andere Windows-Umgebungen mit mehreren Benutzern sollten dennoch aktualisiert werden, da mehrere der Schwachstellen nach bereits erlangtem lokalem Zugriff die Grenzen zwischen Berechtigungsstufen oder Benutzern überwinden können.
Auch lesen: Administratoren, die exponierte Windows-Software verwalten, sollten auch die aktiv ausgenutzte Rejetto-HFS-Schwachstelle prüfen, die nicht authentifizierten Angreifern administrativen Zugriff und die Remoteausführung von Code ermöglichen kann.





