Kritische Sicherheitslücke in Laravel Reverb: Remote Code Execution durch unsichere Deserialisierung

Table of Contents

Betroffene Versionen: Laravel Reverb < 1.7.0
Schweregrad: Kritisch (CVSS 9.8)
CVE: CVE-2026-23524

In Laravel Reverb wurde eine kritische Sicherheitslücke entdeckt, die Remote Code Execution (RCE) ermöglicht. Die Schwachstelle betrifft ausschließlich Installationen mit aktiviertem Horizontal Scaling (REVERB_SCALING_ENABLED=true).

Bei aktiviertem Horizontal Scaling kommunizieren Reverb-Server über Redis PubSub. Reverb hat dabei Daten aus dem Redis-Channel direkt an PHPs unserialize()-Funktion übergeben, ohne zu kontrollieren, welche Klassen instanziiert werden dürfen. Dies ermöglicht Angreifern das Einschleusen manipulierter serialisierter Objekte, die zur Ausführung beliebigen Codes führen können.

Die Gefahr wird dadurch erhöht, dass Redis-Server häufig ohne Authentifizierung betrieben werden.

Sie sind betroffen, wenn:

  • Laravel Reverb in einer Version < 1.7.0 eingesetzt wird
  • UND die Umgebungsvariable REVERB_SCALING_ENABLED=true gesetzt ist
  • UND Ihr Redis-Server über das Netzwerk erreichbar ist

So prüfen Sie:

  1. Überprüfen Sie Ihre composer.json oder führen Sie composer show laravel/reverb aus
  2. Kontrollieren Sie Ihre .env-Datei auf REVERB_SCALING_ENABLED=true
  3. Prüfen Sie die Redis-Konfiguration auf fehlende Authentifizierung

Empfohlene Maßnahmen

  • Aktualisieren Sie auf Laravel Reverb v1.7.0: composer update laravel/reverb

Temporäre Absicherung (falls Update nicht möglich):

  1. Redis absichern: Setzen Sie ein starkes Passwort für Redis und beschränken Sie den Zugriff auf private Netzwerke oder localhost
  2. Scaling deaktivieren: Falls Sie nur einen Reverb-Node verwenden, setzen Sie REVERB_SCALING_ENABLED=false

Quelle: GitHub Security Advisory GHSA-m27r-m6rx-mhm4

Related Posts

MOVEit WAF: Zwei kritische Command-Injection-Schwachstellen geschlossen

Progress hat zwei schwerwiegende Sicherheitslücken in MOVEit WAF veröffentlicht, die als CVE-2025-13444 und CVE-2025-13447 geführt werden. Beide Schwachstellen ermöglichen über die Weboberfläche oder API eine Command Injection und können in der Folge zu Remote Code Execution führen.

Read More

node-tar: Race Condition durch Unicode-Kollisionen auf macOS ermöglicht File Overwrite

Im npm-Paket tar (node-tar) wurde eine sicherheitsrelevante Race-Condition-Schwachstelle entdeckt, die speziell macOS-Systeme mit APFS- oder HFS+-Dateisystemen betrifft. Die Lücke ist als GHSA-r6q2-hw4h-h46w veröffentlicht und betrifft alle Versionen bis einschließlich 7.5.3. Version 7.5.4 schließt das Problem.

Read More

Kritische Schwachstelle im WordPress-Plugin „Restrict Content“ legt Stripe-Geheimnisse offen

Im WordPress-Plugin Membership Plugin – Restrict Content wurde eine schwerwiegende Sicherheitslücke entdeckt, die alle Versionen bis einschließlich 3.2.16 betrifft. Die unter CVE-2025-14844 geführte Schwachstelle erlaubt aufgrund fehlender Authentifizierungs- und Berechtigungsprüfungen einen unautorisierten Zugriff auf sensible Daten.

Read More