Schwachstellenforschung

Research & Advisories

Ich sehe mir Software an, die viele Leute benutzen, und suche darin nach Fehlern, die sicherheitsrelevant sind. Bisher ist das vor allem ILIAS – eine Lernplattform, die an Hochschulen und in Behörden weit verbreitet ist.

Was ich finde, geht zuerst an den Hersteller. Veröffentlicht wird erst, wenn ein Update bereitsteht und Betreiber Zeit hatten, es einzuspielen. Was diese Bedingung erfüllt, steht auf dieser Seite: die gemeldeten Schwachstellen mit ihrer Kennung und die Advisories dazu.

Zertifikate habe ich bislang keine. Was hier steht, können Sie dafür nachlesen und beim Hersteller nachprüfen.

CVE-Liste

gemeldet von schweigertIT
Von schweigertIT gemeldete Schwachstellen und der jeweilige Stand der Offenlegung
CVE-ID Betroffen Status Advisory
CVE-2026-85135 ILIAS < 9.22 / 10.10 / 11.3 offengelegt SIT-2026-004
CVE-2026-82877 ILIAS < 9.22 / 10.10 / 11.3 offengelegt SIT-2026-003
CVE-2026-80428 ILIAS < 9.22 / 10.10 / 11.3 offengelegt SIT-2026-002
CVE-2026-82538 ILIAS < 9.22 / 10.10 / 11.3 offengelegt SIT-2026-001

Alle vier Befunde sind behoben und die zugehörigen CVE-Einträge sind öffentlich verfügbar. Weitere Meldungen befinden sich in Abstimmung mit den jeweiligen Herstellern.

Advisories

Stand der koordinierten Offenlegung
SIT-2026-004 offengelegt · Patch verfügbar

Authentifizierte Codeausführung über den Medienpool von ILIAS

CVE-ID
CVE-2026-85135
Hersteller
ILIAS open source e-Learning e.V.
Produkt
ILIAS 9 < 9.22, 10 < 10.10, 11 < 11.3
Schwachstellenklasse
CWE-434 · ohne eigene CVSS-Einstufung
Veröffentlichung
03.09.2026, nach Herstellerpatch vom 12.08.2026

Der Untertitel-Upload des Medienpools entpackte ein ZIP-Archiv unverändert in ein vom Webserver ausgeliefertes Verzeichnis. Ein Konto mit Bearbeitungsrecht auf einem Medienobjekt erreichte damit Codeausführung. Details ohne Payloads.

Advisory SIT-2026-004 öffnen
SIT-2026-003 offengelegt · Patch verfügbar

Beliebiges Lesen von Serverdateien über die SOAP-Schnittstelle von ILIAS

CVE-ID
CVE-2026-82877
Hersteller
ILIAS open source e-Learning e.V.
Produkt
ILIAS 9 < 9.22, 10 < 10.10, 11 < 11.3
Schwachstellenklasse
CWE-22 · ohne eigene CVSS-Einstufung
Veröffentlichung
01.09.2026, nach Herstellerpatch vom 12.08.2026

Ein nie gesetztes Basisverzeichnis machte aus einer relativen Pfadangabe einen absoluten Pfad. Wer irgendwo eine Datei anlegen durfte, konnte damit beliebige Serverdateien auslesen. Details ohne Payloads.

Advisory SIT-2026-003 öffnen
SIT-2026-002 offengelegt · Patch verfügbar

Unauthentifizierte PHP-Objektinjektion im Shibboleth-Logout-Endpunkt von ILIAS

CVE-ID
CVE-2026-80428
Hersteller
ILIAS open source e-Learning e.V.
Produkt
ILIAS 9 < 9.22, 10 < 10.10, 11 < 11.3
Schwachstellenklasse
CWE-502 · CVSS 4.0 9.3 (Critical)
Veröffentlichung
01.09.2026, nach Herstellerpatch vom 12.08.2026

Ein anmeldefreier Endpunkt deserialisierte gespeicherte Sitzungsdaten ohne Klassenbeschränkung. Codeausführung ohne Konto und ohne Nutzerinteraktion. Bewusst ohne Ablaufdarstellung – so viel, wie zum Prüfen der eigenen Installation nötig ist.

Advisory SIT-2026-002 öffnen
SIT-2026-001 offengelegt · Patch verfügbar

SQL-Injection im Repository-Papierkorb von ILIAS

CVE-ID
CVE-2026-82538
Hersteller
ILIAS open source e-Learning e.V.
Produkt
ILIAS 9 < 9.22, 10 < 10.10, 11 < 11.3
Schwachstellenklasse
CWE-89 · CVSS 4.0 8.7 (High)
Veröffentlichung
01.09.2026, nach Herstellerpatch vom 12.08.2026

Ein unvalidiertes Sortierfeld gelangte in die ORDER-BY-Klausel. Schreibrecht auf einem beliebigen Kurs genügte. Details ohne Payloads – so viel, wie zum Prüfen der eigenen Installation nötig ist.

Advisory SIT-2026-001 öffnen

Writeups

Reihe „Poking on ILIAS“

Zu den Funden gehört eine Reihe von Writeups: der Weg zu den gemeldeten Schwachstellen, mit Vorgehen und Sackgassen. Die Teile erscheinen nach und nach; bis dahin stehen die formalen Angaben zu jedem Fund im jeweiligen Advisory.

Weitere Beiträge folgen

  1. Teil 00 Das Testlabor: eine VM, alle ILIAS-VersionenSetup folgt
  2. Teil 01 Der Parameter, den niemand für eine Eingabe hältSQL-Injection · CVE-2026-82538 folgt
  3. Teil 03 Die Datei, die größer ist, als sie aussiehtVerfügbarkeit folgt
  4. Teil 04 Der Pfad, der ins Nichts zeigteDateizugriff · CVE-2026-82877 folgt