Kritische Sicherheitslücke in Laravel Reverb: Remote Code Execution durch unsichere Deserialisierung

Table of Contents

Betroffene Versionen: Laravel Reverb < 1.7.0
Schweregrad: Kritisch (CVSS 9.8)
CVE: CVE-2026-23524

In Laravel Reverb wurde eine kritische Sicherheitslücke entdeckt, die Remote Code Execution (RCE) ermöglicht. Die Schwachstelle betrifft ausschließlich Installationen mit aktiviertem Horizontal Scaling (REVERB_SCALING_ENABLED=true).

Bei aktiviertem Horizontal Scaling kommunizieren Reverb-Server über Redis PubSub. Reverb hat dabei Daten aus dem Redis-Channel direkt an PHPs unserialize()-Funktion übergeben, ohne zu kontrollieren, welche Klassen instanziiert werden dürfen. Dies ermöglicht Angreifern das Einschleusen manipulierter serialisierter Objekte, die zur Ausführung beliebigen Codes führen können.

Die Gefahr wird dadurch erhöht, dass Redis-Server häufig ohne Authentifizierung betrieben werden.

Sie sind betroffen, wenn:

  • Laravel Reverb in einer Version < 1.7.0 eingesetzt wird
  • UND die Umgebungsvariable REVERB_SCALING_ENABLED=true gesetzt ist
  • UND Ihr Redis-Server über das Netzwerk erreichbar ist

So prüfen Sie:

  1. Überprüfen Sie Ihre composer.json oder führen Sie composer show laravel/reverb aus
  2. Kontrollieren Sie Ihre .env-Datei auf REVERB_SCALING_ENABLED=true
  3. Prüfen Sie die Redis-Konfiguration auf fehlende Authentifizierung

Empfohlene Maßnahmen

  • Aktualisieren Sie auf Laravel Reverb v1.7.0: composer update laravel/reverb

Temporäre Absicherung (falls Update nicht möglich):

  1. Redis absichern: Setzen Sie ein starkes Passwort für Redis und beschränken Sie den Zugriff auf private Netzwerke oder localhost
  2. Scaling deaktivieren: Falls Sie nur einen Reverb-Node verwenden, setzen Sie REVERB_SCALING_ENABLED=false

Quelle: GitHub Security Advisory GHSA-m27r-m6rx-mhm4

Related Posts

MOVEit WAF: Zwei kritische Command-Injection-Schwachstellen geschlossen

Progress hat zwei schwerwiegende Sicherheitslücken in MOVEit WAF veröffentlicht, die als CVE-2025-13444 und CVE-2025-13447 geführt werden. Beide Schwachstellen ermöglichen über die Weboberfläche oder API eine Command Injection und können in der Folge zu Remote Code Execution führen.

Read More

Facebook-Phishing: Angreifer setzen verstärkt auf Browser-in-the-Browser-Technik

Cyberkriminelle nutzen zunehmend die sogenannte Browser-in-the-Browser-(BitB)-Methode, um Facebook-Nutzer zur Preisgabe ihrer Zugangsdaten zu verleiten. Laut Beobachtungen von Trellix ist diese Technik in den vergangenen sechs Monaten vermehrt in Phishing-Kampagnen gegen Facebook im Einsatz und stellt eine deutliche Weiterentwicklung klassischer Login-Betrugsmaschen dar.

Read More

CVE-2026-20824 Windows Remote Assistance umgeht Downloadprüfung

Microsoft hat eine Schwachstelle in Windows Remote Assistance behoben, die es Angreifern ermöglicht, die Mark-of-the-Web-(MOTW)-Schutzmechanismen zu umgehen. Die unter CVE-2026-20824 geführte Lücke wird als Fehler in einem Schutzmechanismus eingestuft und besitzt einen CVSS-Score von 5,5.

Read More