Eine Zero-Click-Schwachstelle in AVideo ermöglicht Angreifern die Übernahme von Livestreams

Eine Schwachstelle in AVideo ermöglicht nicht authentifizierten Angreifern, Befehle auszuführen und Streaming-Server zu übernehmen.

Verfasst von
Ken Underhill
Ken Underhill
Mar 9, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Schwachstelle in der Open-Source-Plattform AVideo erfordert keine Authentifizierung und ermöglicht es Angreifern, aus der Ferne Befehle auszuführen und betroffene Server zu übernehmen.

Die Ausnutzung der Schwachstelle „… kann zur vollständigen Kompromittierung des Servers, zur Exfiltration von Daten (z. B. Konfigurationsgeheimnissen, internen Schlüsseln und Zugangsdaten) und zu Dienstunterbrechungen führen“, sagten Forscher.

Das Risiko der Serverübernahme durch AVideo

AVideo ist eine Open-Source-Plattform, mit der Unternehmen ihre eigene Infrastruktur für Videostreaming hosten und verwalten können. 

Da AVideo typischerweise auf Servern mit Internetzugang ausgeführt wird, könnten Schwachstellen es Angreifern ermöglichen, Streams zu kapern, auf Backend-Systeme zuzugreifen oder dauerhaft die Kontrolle über den Hosting-Server zu übernehmen.

Die als CVE-2026-29058 erfasste Schwachstelle beruht auf einer Command-Injection-Schwachstelle in der Komponente objects/getImage.php der AVideo-Plattform. 

Diese Komponente ist für die Verarbeitung von Anfragen zum Abruf von Bildern zuständig, die in der gesamten Benutzeroberfläche der Plattform verwendet werden.

So funktioniert die Command Injection in AVideo

Das Problem tritt auf, wenn die Anwendung Anfragen mit einem Parameter namens base64Url verarbeitet. 

Beim Eingang einer Anfrage dekodiert die Plattform den vom Benutzer bereitgestellten Base64-codierten Wert und fügt die dekodierten Daten direkt in einen Shell-Befehl ein, mit dem ffmpeg aufgerufen wird – ein Multimedia-Verarbeitungswerkzeug, das für die Verarbeitung von Video- und Bildmanipulationsaufgaben zuständig ist.

Die Anwendung versucht zwar, die Eingabe mithilfe standardmäßiger URL-Filterfunktionen zu validieren, doch diese Validierung prüft lediglich, ob der bereitgestellte Wert wie eine syntaktisch gültige URL aussieht. 

Sie bereinigt keine potenziell gefährlichen Shell-Zeichen oder Befehlsersetzungssequenzen, die Angreifer zur Manipulation der Befehlsausführung verwenden können.

Da die dekodierte Eingabe ohne ordnungsgemäße Maskierung in einen Shell-Befehl eingefügt wird, können Angreifer eine speziell erstellte Base64-Nutzlast senden, die Befehle in den ffmpeg-Ausführungsprozess einschleust.

Advertisement

Diese eingeschleusten Befehle werden anschließend mit den Berechtigungen des Webanwendungsprozesses ausgeführt.

Mögliche Auswirkungen der AVideo-Schwachstelle

Das Risiko ist erhöht, weil die Schwachstelle über das Netzwerk erreichbar ist und keine Authentifizierung erfordert, sodass Angreifer sie mit einer speziell erstellten Anfrage ausnutzen können. 

Bei einer erfolgreichen Ausnutzung könnten Angreifer Befehle ausführen, Malware einschleusen, Zugangsdaten und Konfigurationsdaten stehlen oder Streaming-Dienste stören.

Für die Schwachstelle wurde ein Patch veröffentlicht; zum Zeitpunkt der Veröffentlichung lagen keine Berichte über eine Ausnutzung vor.

Risiken durch die AVideo-Schwachstelle reduzieren

Unternehmen, die AVideo einsetzen, sollten Risiken durch Command Injection beheben, da Angreifer andernfalls Code ausführen, Malware einschleusen oder Streaming-Dienste stören könnten.

  • Patchen Sie AVideo auf die neueste Version, um Benutzereingaben ordnungsgemäß zu bereinigen und Command Injection zu verhindern.
  • Beschränken Sie den Zugriff auf den Endpunkt objects/getImage.php mithilfe von Webserver-Regeln, Reverse-Proxys oder einer strikten IP-Allowlist.
  • Setzen Sie Web Application Firewall (WAF)-Tools ein, die verdächtige Base64-codierte Nutzlasten und Muster für Command Injection erkennen und blockieren können.
  • Überwachen Sie Serverprotokolle, Befehlsausführungsaktivitäten und ausgehende Netzwerkverbindungen auf Anzeichen einer Ausnutzung oder ungewöhnlichen Verhaltens.
  • Führen Sie den AVideo-Dienst und zugehörige Komponenten mit Berechtigungen nach dem Prinzip der geringsten Privilegien aus und isolieren Sie sie, wo möglich, mithilfe von Containern oder einer Sandbox.
  • Deaktivieren Sie die anfällige Komponente zum Abruf von Bildern, wenn sie für den normalen Plattformbetrieb nicht erforderlich ist, um die Angriffsfläche zu verkleinern.
  • Testen Sie regelmäßig Pläne zur Reaktion auf Vorfälle und führen Sie Angriffssimulationen für Szenarien einer Serverkompromittierung durch.

Zusammen tragen diese Maßnahmen dazu bei, die Auswirkungen einer Kompromittierung zu begrenzen und gleichzeitig die Fähigkeit des Unternehmens zu stärken, Angriffe zu erkennen, einzudämmen und sich davon zu erholen.

Risiken von Open-Source-Software

Diese Schwachstelle zeigt, wie Schwächen bei der Eingabevalidierung internetfähige Plattformen den Risiken von Command Injection aussetzen können. 

Open-Source-Plattformen bieten zwar Flexibilität und Transparenz, erfordern von Unternehmen aber auch, Schwachstellen aktiv zu überwachen und Updates einzuspielen.

Diese Art von Risiken verdeutlicht, warum Unternehmen auf Zero-Trust-Lösungen setzen, die von einer Kompromittierung ausgehen und den Zugriff kontinuierlich überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.