Sicherheitsbulletin – Local Privilege Escalation in servereye Client (Sensorhub)
Veröffentlicht am:
Zuletzt aktualisiert:
CVE-ID:
Schweregrad:
CVSS:
Betroffenes Produkt:
Betroffene Version:
Behoben in Version:
22.07.2026
22.07.2026
CVE-2026-14551
hoch
Score: 8.8, Vektor: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:A/A:H
servereye Client (Sensorhub)
vor Client-Version 1104 / Installer-Version 20.16
Client-Version 1104 / Installer-Version 20.16
Zusammenfassung
Im servereye Client (Sensorhub) wurde eine Sicherheitslücke identifiziert, die unter bestimmten Voraussetzungen eine lokale Privilegienausweitung ermöglichen kann und dadurch zu einer vollständigen Kompromittierung des Systems führen kann.
Die Schwachstelle wurde in Installer-Version 20.16 behoben. Der Rollout dieser Version fand am 23.06.2026 statt. Online erreichbare Systeme werden dabei automatisch aktualisiert.
Details
Die Schwachstelle betraf den Update- und Wiederherstellungsmechanismus des servereye Clients. Ein lokaler Angreifer mit Standardbenutzerrechten konnte diesen Mechanismus unter bestimmten Voraussetzungen missbrauchen, um Aktionen mit erhöhten Systemrechten auszuführen. Dadurch war es möglich, geschützte Programmdateien zu verändern oder zu ersetzen. In der Folge konnte ein Angreifer beliebigen Code mit erhöhten Rechten ausführen.
Die Schwachstelle ermöglichte eine lokale Privilegienausweitung. Für eine erfolgreiche Ausnutzung war lokaler Zugriff auf das betroffene System erforderlich. Ein Angriff aus der Ferne („von außen“) war über diese Schwachstelle nicht möglich.
Abhilfe
Die Schwachstelle wurde mit dem H1/26 Client-Update (Client-Version 1104 / Installer-Version 20.16) behoben.
Online erreichbare Systeme werden im Rahmen des automatisierten Rollouts aktualisiert.
Workaround
Derzeit ist kein separater Workaround bekannt. Das Update auf Installer-Version 20.16 wird empfohlen.
Anerkennung
Wir danken Herrn Janik Wehrli von der InfoGuard AG für die verantwortungsvolle Meldung dieser Schwachstelle.
Referenzen
CVE: CVE-2026-14551

