Kurzfassung
In Cacti wurde eine kritische Schwachstelle mit der Kennung CVE-2026-39893 dokumentiert. Betroffen sind Versionen 1.2.30 und älter. Nach den vorliegenden Informationen kann ein Angreifer über eine unzureichend bereinigte Eingabe eine SQL-Injection auslösen. Besonders relevant ist, dass der Angriffsvektor vor einer Anmeldung erreichbar sein kann, wenn die Gastanzeige für Graphen aktiviert ist. Für Unternehmen im DACH-Raum ist das vor allem deshalb kritisch, weil Monitoring-Plattformen häufig sensible Betriebsdaten enthalten und oft tief in die Infrastruktur eingebunden sind.
Die Schwachstelle wurde in Version 1.2.31 behoben. Organisationen sollten daher zeitnah prüfen, ob sie verwundbare Installationen betreiben, und Updates priorisieren.
Was ist passiert?
Cacti ist ein weit verbreitetes Open-Source-System für Performance- und Fault-Management. Die gemeldete Schwachstelle betrifft die Verarbeitung eines Request-Parameters, der in eine SQL-Abfrage eingebunden wurde, ohne ausreichend auf sichere Verarbeitung geprüft zu werden. Dadurch entsteht das Risiko, dass manipulierte Eingaben die Datenbankabfrage beeinflussen.
Aus Sicherheitssicht ist besonders problematisch, dass der betroffene Endpunkt laut den verfügbaren Angaben keine Authentifizierung erfordert, sofern die Gastansicht für Graphen aktiviert ist. Damit verschiebt sich das Risiko von einem typischen Login-Problem zu einer vorab ausnutzbaren Schwachstelle. Solche Fälle sind in der Praxis besonders gefährlich, weil sie auch externe Angreifer ohne gültige Zugangsdaten erreichen können.
Technische Details
Die Ursache liegt in einer SQL-Injection-Klasse von Fehlern. Ein Request-Parameter wurde in eine RLIKE-SQL-Klausel übernommen, ohne ihn ausreichend zu sanitizen oder sicher zu parametrieren. In der Folge kann ein Angreifer die Logik der Datenbankabfrage beeinflussen. Je nach Berechtigungen der Datenbankverbindung und der Einbindung der Anwendung sind unterschiedliche Auswirkungen möglich.
Die NVD bewertet die Schwachstelle als kritisch. Das ist ein Hinweis darauf, dass ein erfolgreicher Angriff erhebliche Folgen haben kann. Typische Risiken bei SQL-Injection sind das Auslesen von Daten, das Manipulieren von Datenbankinhalten oder in ungünstigen Konstellationen weitergehende Auswirkungen auf die Anwendung. Ob und in welchem Umfang dies im konkreten Fall möglich ist, hängt von der jeweiligen Installation, den Rechten des Datenbankkontos und der Netzsegmentierung ab.
Wichtig ist außerdem der Betriebsaspekt: Monitoring-Lösungen werden häufig mit hohem Vertrauensniveau betrieben. Wenn ein Angreifer eine solche Plattform kompromittiert, kann das nicht nur die Vertraulichkeit von Betriebsdaten betreffen, sondern auch die Integrität von Überwachungs- und Alarmierungsprozessen.
Wer ist betroffen?
Direkt betroffen sind Cacti-Installationen bis einschließlich Version 1.2.30. Besonders relevant ist dies für Organisationen, die die Gastansicht für Graphen aktiviert haben, da der Angriffsweg dann ohne vorherige Anmeldung erreichbar sein kann.
Für Unternehmen im DACH-Raum ist das Risiko vor allem in folgenden Umgebungen erhöht: Rechenzentren, Managed-Service-Provider, Industrieunternehmen mit zentralem Monitoring, öffentliche Einrichtungen sowie größere IT-Teams, die Cacti zur Netz- und Systemüberwachung einsetzen. In solchen Umgebungen können über die Plattform Betriebs- und Leistungsdaten sichtbar sein, die Rückschlüsse auf Infrastruktur, Verfügbarkeit oder interne Topologien zulassen.
Privatpersonen sind nur dann relevant betroffen, wenn sie Cacti in Eigenregie betreiben. Das ist im Consumer-Umfeld eher selten. Wer jedoch ein Heimlabor, ein kleines NAS- oder Server-Setup mit Cacti überwacht, sollte ebenfalls prüfen, ob die Instanz aktualisiert werden kann und ob Gastzugriff aktiv ist.
Empfohlene Maßnahmen
Die wichtigste Maßnahme ist das zügige Update auf Cacti 1.2.31 oder eine neuere, sichere Version. Da die Schwachstelle kritisch ist und vorab authentifizierbar sein kann, sollte die Aktualisierung priorisiert behandelt werden.
Ergänzend empfehlen sich folgende Schritte:
- Prüfen, ob die Gastansicht für Graphen aktiviert ist und diese Funktion nur bei echtem Bedarf eingeschaltet lassen.
- Zugriffe auf die Cacti-Oberfläche nach Möglichkeit auf interne Netze oder VPN-Bereiche beschränken.
- Webserver-, Anwendungs- und Datenbank-Logs auf auffällige Parameter, Fehlermuster oder ungewöhnliche Abfragen kontrollieren.
- Die Berechtigungen des Datenbankkontos so restriktiv wie möglich halten.
- Nach dem Update die Installation auf Hinweise für Manipulation oder unautorisierte Zugriffe untersuchen.
Für Unternehmen mit höherem Schutzbedarf ist zusätzlich sinnvoll, die Anwendung in ein kontinuierliches Schwachstellenmanagement aufzunehmen und Update-Prozesse für Monitoring-Systeme zu beschleunigen. Gerade bei Infrastrukturwerkzeugen werden Patches in der Praxis oft zu spät eingespielt, weil sie als intern und weniger exponiert wahrgenommen werden.
Einschätzung von CyberSecurity-News.de
Die Relevanz dieser Schwachstelle ist hoch. Cacti ist kein Nischenprodukt, sondern ein Werkzeug mit direktem Bezug zur Betriebsüberwachung. Genau solche Systeme sind für Angreifer interessant, weil sie häufig privilegierte Sicht auf interne Strukturen bieten und in vielen Umgebungen dauerhaft erreichbar sind.
Aus Sicht von CyberSecurity-News.de ist der Vorfall für Unternehmen im DACH-Raum besonders ernst zu nehmen, wenn Cacti extern erreichbar ist oder Gastzugriff aktiviert wurde. Dann kann aus einer scheinbar internen Verwaltungsanwendung eine öffentlich angreifbare Angriffsfläche werden. Der Umstand, dass die Schwachstelle bereits vor einer Anmeldung ausnutzbar sein kann, erhöht das Risiko deutlich.
Praxisnah betrachtet ist dies ein klassischer Fall, in dem Sicherheitsverantwortliche nicht nur die Anwendung selbst, sondern auch die Betriebsweise prüfen müssen. Ein Patch allein reicht nicht immer aus, wenn die Plattform unnötig offen im Netz steht oder zu weitreichende Datenbankrechte besitzt.
Fazit
CVE-2026-39893 zeigt einmal mehr, dass Monitoring-Software ein attraktives Ziel für Angreifer ist. Die kritische SQL-Injection in Cacti kann unter bestimmten Bedingungen ohne vorherige Anmeldung ausgenutzt werden und damit weit über ein lokales Konfigurationsproblem hinausgehen.
Organisationen sollten die betroffenen Versionen umgehend identifizieren, auf die korrigierte Version 1.2.31 aktualisieren und die Exposition der Oberfläche reduzieren. Für Unternehmen im DACH-Raum ist das Thema besonders relevant, weil Monitoring-Systeme oft zentrale Rollen in der IT- und OT-Überwachung spielen. Wer hier zögert, riskiert nicht nur Datenabfluss, sondern auch die Beeinträchtigung von Sichtbarkeit und Reaktionsfähigkeit im Betrieb.
Quellenangabe
Weiterführende Quelle: NVD-Eintrag zu CVE-2026-39893






