Kritische Livewire-Lücke erlaubt Remote Code Execution in Laravel-Anwendungen

Sicherheitsforscher haben eine schwerwiegende Schwachstelle im Laravel-Framework Livewire offengelegt. Über einen fehleranfälligen Unmarshalling- und Hydration-Mechanismus konnten Angreifer beliebigen PHP-Code auf dem Server ausführen. Die Lücke wurde unter CVE-2025-54068 registriert und betrifft Livewire v3 in großem Umfang.

Ursache ist die Art, wie Livewire Komponenten-Zustände aus Client-Anfragen rekonstruiert. Durch manipulierte Payloads lassen sich sogenannte Synthesizer einschleusen, die zur Instanziierung beliebiger PHP-Objekte führen. In Kombination mit PHP-Magic-Methods entsteht daraus eine vollständige Remote Command Execution. Besonders kritisch: Eine Variante des Angriffs funktioniert ohne Authentifizierung und ohne Kenntnis des geheimen APP_KEY.

Die Forscher zeigen, dass allein über das updates-Feld von Livewire-Anfragen Schadcode eingeschleust werden kann, da Typprüfungen und Kontextvalidierungen unzureichend waren. Betroffen sind potenziell zehntausende öffentlich erreichbare Anwendungen, darunter populäre Projekte wie Filament. Livewire wurde über 60 Millionen Mal heruntergeladen.

Die Livewire-Entwickler haben die APP_KEY-unabhängige Schwachstelle inzwischen behoben und empfehlen dringend ein Update auf Version 3.6.4 oder neuer. Angriffe, die einen bekannten oder geleakten APP_KEY voraussetzen, gelten hingegen weiterhin als Designproblem und bleiben ungepatcht – ein Risiko, da viele Laravel-Anwendungen mit unsicheren oder öffentlich bekannten APP_KEYs betrieben werden.

Related Posts

PowerShell-Lücke ermöglicht Codeausführung über manipulierte Inhalte

Microsoft warnt vor einer neu entdeckten Sicherheitsanfälligkeit in PowerShell (CVE-2025-54100), die unter bestimmten Bedingungen zur Ausführung von Schadcode führen kann. Die Schwachstelle beruht auf einer unzureichenden Neutralisierung von Eingaben (CWE-77) und kann ausgenutzt werden, wenn Nutzer speziell präparierte Inhalte über PowerShell-Befehle wie Invoke-WebRequest verarbeiten.

Read More

Kritische Firebox-Lücke: WatchGuard warnt vor aktiven Angriffen auf IKEv2

WatchGuard hat mit WGSA-2025-00027 eine kritische Schwachstelle in Firebox-Appliances bestätigt. Die als CVE-2025-14733 geführte Out-of-Bounds-Write-Lücke im iked-Prozess von Fireware OS ermöglicht es Angreifern, ohne Authentifizierung aus der Ferne beliebigen Code auszuführen. Der CVSS-Score liegt bei 9,3, WatchGuard beobachtet bereits aktive Exploit-Versuche im Internet.

Read More

Bundesdomain im Blindflug: DNS-Leaks legen jahrelange IT-Versäumnisse offen

Ein brisanter Sicherheitsvorfall zeigt massive Defizite im Domain- und Infrastrukturmanagement deutscher Bundesbehörden. Die ehemalige Behörden-Domain bafl.de, die über Jahre vom Bundesamt für Migration und Flüchtlinge (BAMF) genutzt wurde, konnte im August 2025 von der Mint Secure GmbH übernommen werden. Brisant dabei: Bis mindestens Dezember 2025 sendeten weiterhin interne Systeme von BAMF und Bundesinnenministerium (BMI) regelmäßig DNS-Anfragen an diese Domain.

Read More