Kritische Livewire-Lücke erlaubt Remote Code Execution in Laravel-Anwendungen

Sicherheitsforscher haben eine schwerwiegende Schwachstelle im Laravel-Framework Livewire offengelegt. Über einen fehleranfälligen Unmarshalling- und Hydration-Mechanismus konnten Angreifer beliebigen PHP-Code auf dem Server ausführen. Die Lücke wurde unter CVE-2025-54068 registriert und betrifft Livewire v3 in großem Umfang.

Ursache ist die Art, wie Livewire Komponenten-Zustände aus Client-Anfragen rekonstruiert. Durch manipulierte Payloads lassen sich sogenannte Synthesizer einschleusen, die zur Instanziierung beliebiger PHP-Objekte führen. In Kombination mit PHP-Magic-Methods entsteht daraus eine vollständige Remote Command Execution. Besonders kritisch: Eine Variante des Angriffs funktioniert ohne Authentifizierung und ohne Kenntnis des geheimen APP_KEY.

Die Forscher zeigen, dass allein über das updates-Feld von Livewire-Anfragen Schadcode eingeschleust werden kann, da Typprüfungen und Kontextvalidierungen unzureichend waren. Betroffen sind potenziell zehntausende öffentlich erreichbare Anwendungen, darunter populäre Projekte wie Filament. Livewire wurde über 60 Millionen Mal heruntergeladen.

Die Livewire-Entwickler haben die APP_KEY-unabhängige Schwachstelle inzwischen behoben und empfehlen dringend ein Update auf Version 3.6.4 oder neuer. Angriffe, die einen bekannten oder geleakten APP_KEY voraussetzen, gelten hingegen weiterhin als Designproblem und bleiben ungepatcht – ein Risiko, da viele Laravel-Anwendungen mit unsicheren oder öffentlich bekannten APP_KEYs betrieben werden.

Related Posts

MongoBleed: Kritische MongoDB-Schwachstelle wird aktiv ausgenutzt

Mit CVE-2025-14847 ist Ende Dezember 2025 eine schwerwiegende Sicherheitslücke in MongoDB bekannt geworden, die unter dem Namen MongoBleed geführt wird. Die Schwachstelle erlaubt es nicht authentifizierten Angreifern, über manipulierte zlib-komprimierte Anfragen uninitialisierten Heap-Speicher aus MongoDB-Instanzen auszulesen. Laut Akamai kann dieser Speicher sensible Inhalte wie Klartext-Passwörter, API-Keys oder andere Zugangsdaten enthalten.

Read More

Telematik als Blackbox: CCC legt Schwächen von E-Rezept und KIM offen

Obwohl das E-Rezept seit Anfang 2025 verpflichtend ist, kommt es regelmäßig zu Ausfällen: Rezepte sind nicht abrufbar, Signaturen hängen, Verbindungen brechen ab. Auf dem 39. Chaos Communication Congress (39C3) wurde deutlich, dass diese Probleme kein Einzelfall, sondern systemisch sind.

Read More

KI-Browser gefährden das offene Web – Tim Berners-Lee warnt vor tektonischem Umbruch

Web-Erfinder Tim Berners-Lee warnt in einem Podcastinterview vor KI-gestützten Browsern, die das Fundament des offenen Internets erschüttern könnten. Systeme wie OpenAIs Atlas, Perplexitys Comet oder die neuen KI-Features in Chrome und Edge liefern Informationen zunehmend direkt – ohne dass Nutzer überhaupt noch Webseiten aufrufen müssen. Für Berners-Lee steht damit das Geschäftsmodell vieler Webangebote und die grundlegende Verlinkungsstruktur des Webs auf dem Spiel.

Read More