Risiko der Befehlsausführung bei Cactis SNMP-Verarbeitung entdeckt

Eine Schwachstelle in Cactis SNMP-Verarbeitung ermöglicht es Angreifern, beliebige Systembefehle auszuführen.

Written By
Ken Underhill
Ken Underhill
Dec 5, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neu offengelegte Schwachstelle in der quelloffenen Netzwerküberwachungsplattform Cacti ermöglicht es authentifizierten Benutzern, aus der Ferne beliebige Systembefehle auszuführen, und bringt ganze Überwachungsumgebungen in Gefahr. 

Die Schwachstelle zur Befehlsinjektion betrifft alle Versionen bis einschließlich 1.2.28 und ist auf eine unzureichende Eingabevalidierung in Cactis Oberfläche zur Konfiguration von SNMP-Geräten zurückzuführen. 

Die Schwachstelle „… kann zur unbeabsichtigten Befehlsausführung mit den Rechten des Cacti-Prozesses führen“, erklärte Cacti in seiner Stellungnahme.

Cactis SNMP-Feldschwachstelle erklärt

Die Schwachstelle CVE-2025-6639 hat ihren Ursprung in host.php, der Komponente, die für die Verarbeitung von SNMP-Community-Strings zuständig ist, wenn Cacti-Administratoren überwachte Geräte hinzufügen oder ändern. 

Der anfällige Codepfad beginnt damit, dass Cacti über die Funktion get_nfilter_request_var() vom Benutzer bereitgestellte Eingaben abruft, ohne Zeilenumbrüche, Semikolons, Pipes, Backticks oder andere Shell-Metazeichen zu entfernen. 

Durch dieses Versäumnis können bereits gefährliche Eingaben passieren; verschärft wird das Problem durch einen Aufruf von form_input_validate() mit einem leeren regulären Ausdruck, wodurch die Bereinigung praktisch vollständig deaktiviert wird.

Aufgrund dieses doppelten Fehlers kann ein Angreifer durch Zeilenumbrüche getrennte Shell-Befehle in das SNMP-Community-Feld einbetten. Diese bösartigen Payloads werden anschließend unverändert in der Cacti-Datenbank gespeichert. 

Wenn Cacti später SNMP-Abfragen oder Erkennungsvorgänge ausführt, erstellt die Plattform daraus Backend-Systembefehle unter Verwendung dieser gespeicherten Werte. 

Die zugrunde liegenden Befehlszeilenprogramme interpretieren Zeilenumbrüche als Befehlstrennzeichen, wodurch jeder injizierte Payload als separater Shell-Befehl mit den Rechten des Cacti-Prozesses ausgeführt wird.

Proof-of-Concept-Exploits (PoC) bestätigen, dass Angreifer Bash-Befehle in den SNMP-Community-String einschleusen können, um Reverse-Shells zu starten, Konfigurationsdateien abzugreifen, neue Systembenutzer anzulegen oder persistente Hintertüren zu installieren. 

In realen Deployments – in denen Cacti häufig mit erweiterten Rechten ausgeführt wird, um auf Netzwerküberwachungstools zuzugreifen – kann eine erfolgreiche Ausnutzung Angreifern ermöglichen, Überwachungstelemetriedaten zu manipulieren, schädliche Binärdateien einzuschleusen, sich über vertrauenswürdige Netzwerkpfade weiterzubewegen oder die vollständige Kontrolle über den Cacti-Server zu übernehmen. 

Advertisement

Wichtige Schritte zur Absicherung von Cacti-Deployments

Da Cactis Schwachstelle zur Befehlsinjektion eine ernsthafte Gefahr für die Überwachungsinfrastruktur darstellt, sollten Unternehmen ihre Deployments schnell absichern und die Angriffsfläche reduzieren. 

  • Cacti auf Version 1.2.29 oder höher aktualisieren, um die Schwachstelle vollständig zu schließen.
  • Zugriff auf Cactis Oberfläche zur Gerätekonfiguration auf vertrauenswürdige Administratoren beschränken.
  • Cacti unter einem nicht privilegierten Dienstkonto ausführen und eine strikte rollenbasierte Zugriffskontrolle anwenden, um Änderungen an Geräteeinstellungen zu begrenzen.
  • SNMP-Community-Strings und Cacti-Datenbankeinträge auf verdächtige oder fehlerhafte Eingaben prüfen.
  • WAF oder serverseitige Eingabefilter verwenden um Zeilenumbrüche zu blockieren und Shell-Metazeichen in SNMP-Feldern zu sperren.
  • Überwachen Sie Cacti-Kinderprozesse, die Befehlsausführung und ausgehende Netzwerkverbindungen auf Anzeichen einer Ausnutzung.
  • Cacti-Server von sensiblen Systemen trennen und ausgehende Verbindungen einschränken, um das Risiko lateraler Bewegungen und des Datenabflusses zu reduzieren.

Zusammen bilden diese Maßnahmen die Grundlage für Cyberresilienz, indem sie Angriffswege reduzieren und die Integrität der Systeme stärken.

Diese Schwachstelle verdeutlicht eine seit Langem bestehende Schwäche in älteren und quelloffenen Netzwerkmanagementtools: Administrative Schnittstellen verarbeiten häufig komplexe Konfigurationsfelder mit weitreichenden Rechten, die bei unzureichender Eingabevalidierung zu Ausführungsvektoren werden. 

Da Bedrohungsakteure auf Überwachungsplattformen zielen, um Möglichkeiten für unauffällige Angriffe, Persistenz und laterale Bewegungen zu erlangen, verdeutlichen Schwachstellen wie diese die Notwendigkeit gehärteter Administrationsabläufe und strikter Bereinigung an jedem Eingabepunkt. 

Dies ist eine klare Erinnerung daran, dass moderne Umgebungen Zero-TrustKontrollen erfordern, die davon ausgehen, dass jede Eingabe, jede Identität und jedes System kompromittiert sein könnte. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.