Ruby: Remote Code Execution beim Laden eines manipulierten GraphQL-Schemas

Ein kritischer Sicherheitsfehler im RubyGems-Paket graphql wurde von rmosolgo vor 5 Tagen unter der Kennung GHSA-q92j-grw3-h492 veröffentlicht. Die Schwachstelle betrifft alle Versionen größer als 1.11.5 und ermöglicht es einem Angreifer, beim Laden eines speziell präparierten GraphQL-Schemas beliebigen Code remote auszuführen.

Der Exploit ist möglich, wenn ein System ein Schema mittels der Methoden GraphQL::Schema.from_introspection oder GraphQL::Schema::Loader.load aus einer JSON-Darstellung lädt. Da die Implementierung keinen ausreichenden Schutz vor bösartigen Schema-Definitionen bietet, können Angreifer durch das Laden einer manipulierten Schema-Definition Remote Code Execution (RCE) auslösen.
Betroffen sind insbesondere Systeme, die Schemainformationen aus untrusted Quellen beziehen oder den GraphQL::Client zur externen Schema-Introspection nutzen.

Betroffene und gepatchte Versionen

  • Betroffene Versionen: Alle Versionen > 1.11.5
  • Patches verfĂĽgbar in:
    • 1.11.11
    • 1.12.25
    • 1.13.24
    • 2.0.32
    • 2.1.15
    • 2.2.17
    • 2.3.21
    • 2.4.13

Schweregrad und Auswirkungen

  • Schweregrad: Kritisch
  • CVSS v3-Metriken: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • CVE-ID: CVE-2025-27407
    Die Schwachstelle erlaubt es Angreifern, über das Netzwerk in Systeme einzudringen und dort beliebigen Code auszuführen, was zu vollständiger Übernahme, Datenverlust oder -manipulation und erheblichen Betriebsstörungen führen kann.

Related Posts

Privilege Escalation SicherheitslĂĽcke in Zoom (CVE-2025-0151)

Am 11. März 2025 wurde unter der Kennung CVE-2025-0151 eine kritische SicherheitslĂĽcke in den Zoom Workplace Apps veröffentlicht. Die Schwachstelle beruht auf einem “Use After Free”-Fehler, der es einem authentifizierten Benutzer ermöglicht, ĂĽber Netzwerkzugriff eine Privilegieneskalation durchzufĂĽhren.

Read More

SAP patcht zahlreiche Schwachstellen gegen XSS und RCE

SAP hat seine neuesten Sicherheitsupdates vorgestellt, die 21 neue Schwachstellen beheben und drei bereits veröffentlichte Security Notes aktualisieren. Unter den prioritären Fixes befindet sich eine schwerwiegende Cross-Site Scripting (XSS)-Schwachstelle in der Swagger UI von SAP Commerce (CVE-2025-27434, CVSS 8.8) sowie ein fehlender Berechtigungscheck im ABAP Class Builder von SAP NetWeaver (CVE-2025-26661, CVSS 8.8).

Read More

MDM System Fleet DM behebt kritische SAML-AuthentifizierungslĂĽcke

Fleet DM hat in den Versionen bis 4.64.1 eine kritische Schwachstelle in der SAML-Authentifizierung identifiziert und behoben. Durch eine unzureichende Validierung von SAML-Antworten konnten Angreifer speziell gestaltete Antworten einreichen, um Authentifizierungsaussagen zu fälschen. Dies ermöglicht nicht nur das Imitieren legitimer Benutzer, sondern auch – sofern Just-In-Time Provisioning aktiviert ist – das Anlegen administrativer Konten. Zudem können bei aktiviertem MDM Enrollment über bestimmte Endpunkte neue Konten erstellt werden, was den unautorisierten Zugriff auf Fleet-Systeme, inklusive administrativer Rechte und Einsicht in Gerätedaten, zur Folge haben kann.

Read More