Kurzfassung

In WebErpMesv2 steckt eine kritische Schwachstelle mit direktem Weg zur Remote Code Execution. Betroffen sind Versionen 1.19 und älter. Nach der derzeitigen Beschreibung reicht ein selbst registrierter Benutzer aus, um über die HR-Expense-Funktion eine beliebige PHP-Datei hochzuladen und damit Code auf dem Server auszuführen. In Standardinstallationen kann das durch offene Registrierung und fehlerhafte Rollenprüfung sogar ohne echte Authentifizierung ausnutzbar sein.

Für Unternehmen im DACH-Raum ist das kein theoretisches Problem. Wer WebErpMesv2 produktiv betreibt, sollte die Systeme sofort auf eine gepatchte Version prüfen und bis dahin jede öffentlich erreichbare Instanz besonders hart absichern.

Was ist passiert?

Die Schwachstelle trägt die Kennung CVE-2026-49827 und ist vom NVD als kritisch eingestuft. Auslöser ist ein unsauber behandelter Upload im Bereich HR Expense, konkret über den Parameter scan_file. Darüber lässt sich laut Beschreibung eine PHP-Datei einschleusen. Wenn der Webserver diese Datei ausführt, übernimmt der Angreifer den Codepfad der Anwendung.

Die Lage verschärft sich durch zwei begleitende Punkte. Erstens erlaubt die Anwendung offenbar eine freie Selbstregistrierung ohne Einladung. Zweitens arbeitet die Rollenprüfung fehlerhaft: CheckUserRole fängt eine RouteNotFoundException ab, ohne daraus einen harten Abbruch zu machen. Dadurch wird aus einem eigentlich eingeloggten Angriffsweg in der Praxis eine Kette, die auf Default-Installationen wie unauthentische RCE wirkt.

Technische Details

Der kritische Teil sitzt im Upload-Flow der HR-Expense-Funktion. Wird dort eine PHP-Datei akzeptiert und in einen vom Webserver erreichbaren Pfad geschrieben, reicht schon der nächste Aufruf der Datei für die Ausführung auf dem Zielsystem. Das ist kein bloßer Dateiupload-Fehler, sondern ein klassischer Sprung in die Serverkontrolle.

Nach Angaben der Quelle betrifft das Problem Version 1.19 und alle älteren Releases. Ein Fix liegt in Commit 5c54862fa044b363fd2be03d586750e81afd6818. Ob daraus bereits ein offizielles Release mit Versionsnummer hervorgegangen ist, nennt die Quelle nicht. Auch Details zu Exploit-Code, Angriffswellen oder einer Ausnutzung im Feld fehlen bisher.

Wer ist betroffen?

Betroffen sind Betreiber von WebErpMesv2-Installationen bis einschließlich Version 1.19. Das spielt vor allem für kleine und mittlere Fertigungsbetriebe, Werkstätten und interne ERP-Umgebungen eine Rolle, die solche Systeme oft direkt aus dem Netz erreichbar machen oder mit zu großzügigen Rechten betreiben.

Privatnutzer sind hier kaum das Ziel. Der Vorfall betrifft eine Unternehmensanwendung für Ressourcenplanung und Fertigungssteuerung. Wer WebErpMesv2 gar nicht einsetzt, muss nichts tun. Wer das Produkt aber in einer offenen Standardkonfiguration betreibt, hat ein ernstes Problem.

Empfohlene Maßnahmen

Wer WebErpMesv2 im Einsatz hat, sollte zuerst den Patchstand prüfen und die betroffene Instanz sofort auf den Commit-basierenden Fix oder eine vom Hersteller freigegebene Version bringen. Das hat Priorität vor jeder kosmetischen Härtung.

Bis zur Bereinigung gehört die Anwendung aus dem direkten Internetzugriff heraus. Wenn das nicht sofort geht, dann zumindest absichern über VPN, restriktive IP-Freigaben und ein striktes WAF-Regelwerk gegen Datei-Uploads mit PHP-Endungen oder verdächtigen MIME-Typen. Offene Registrierung sollte abgeschaltet werden, falls die Funktion administrativ deaktivierbar ist. Parallel lohnt sich ein Blick in die Webserver-Logs auf Uploads, unerwartete PHP-Dateien und Aufrufe in den HR-Expense-Pfaden.

Admins sollten außerdem die betroffene Instanz auf Manipulation prüfen. Bei einem Verdacht auf Ausnutzung reicht ein simples Patchen nicht mehr; dann braucht es Incident-Response mit Log-Auswertung, Integritätscheck und gegebenenfalls Neuaufsetzung aus sauberem Stand.

Einschätzung von CyberSecurity-News.de

Die Schwachstelle ist ernst, weil sie an einer Stelle sitzt, die Angreifer lieben: Dateiupload plus Webausführung. Dass ausgerechnet eine ERP- und MES-Anwendung mit offener Registrierung und defekter Rollenprüfung so in die RCE-Falle läuft, ist unschön. Für Betreiber zählt hier Geschwindigkeit, nicht Diskussion.

Gleichzeitig bleibt die Informationslage noch dünn. Die Quelle nennt einen Fix-Commit, aber keine sauber benannte Release-Version und keine Aussagen zu aktiver Ausnutzung. Wer jetzt Alarm ohne Kontext macht, überzieht. Wer abwartet, spielt dagegen mit einem kritischen Einfallstor.

Fazit

CVE-2026-49827 ist für alle Betreiber von WebErpMesv2 bis 1.19 ein sofortiges Handlungsfeld. Die Schwachstelle kann in typischen Konfigurationen zu unauthentischer Remote Code Execution führen. Das ist ein echter Betriebsnotfall, kein Routine-Patch.

Wer die Software einsetzt, sollte jetzt prüfen, patchen, den Zugriff begrenzen und die Umgebung auf Spuren einer Ausnutzung kontrollieren. Alles andere ist zu spät.

Quellenangabe

Weiterführende Quelle: NVD – CVE-2026-49827