Kurzfassung
Adminer ist vor Version 5.4.3 von einer kritischen Schwachstelle betroffen. Ein Angreifer kann das Feld für den Server missbrauchen und darüber zusätzliche ODBC-Parameter einschleusen. Im ungünstigen Fall landet so PHP-Code im Webverzeichnis und wird beim Aufruf ausgeführt.
Für Unternehmen mit öffentlich erreichbarer Adminer-Instanz ist das ernst. Wer das Tool nur intern und sauber abgeschottet betreibt, reduziert das Risiko deutlich. Die Schwachstelle ist aber so gebaut, dass sie ohne Authentifizierung ausgenutzt werden kann.
Was ist passiert?
Die Prüfung des Server-Felds in Adminer vor 5.4.3 reicht nicht aus. Das Feld fließt direkt in einen PDO-DSN-String ein. Genau dort setzt der Angriff an. Ein Angreifer hängt per Semikolon eigene ODBC-Parameter an und beeinflusst damit die Verbindungslogik.
Besonders brisant sind die Parameter TraceFile und TraceOn. Damit lässt sich eine Trace-Datei an einen Ort schreiben, auf den der Webserver zugreifen kann. Wird diese Datei später aufgerufen, kann darin abgelegter PHP-Code ausgeführt werden. Aus einem Eingabefeld wird so Remote Code Execution.
Technische Details
CVE-2026-56705 ist als kritisch eingestuft. Betroffen ist Adminer vor 5.4.3. Die Schwachstelle entsteht durch unzureichende Sanitization des Server-Werts beim Aufbau eines PDO DSN. Das Problem sitzt also nicht in einem exotischen Randfall, sondern im Pfad, der eine Verbindung vorbereitet.
Der Angriff braucht keine Anmeldung. Das hebt das Risiko deutlich an, vor allem wenn Adminer im Internet hängt oder von außen erreichbar ist. Ob noch weitere Angriffspfade existieren, geht aus der Quelle nicht hervor.
Die Quelle nennt auch keine CVSS-Punktzahl. Für die praktische Bewertung reicht aber schon die Kombination aus unauthentifiziertem Zugriff, möglicher Dateischreibung und anschließender Codeausführung. Mehr Eskalation braucht ein Web-Admin-Tool kaum.
Wer ist betroffen?
Betroffen sind alle, die Adminer vor Version 5.4.3 einsetzen. Das gilt besonders für Instanzen, die öffentlich erreichbar sind oder aus weniger vertrauenswürdigen Netzen angesprochen werden können. In DACH-Umgebungen sieht man solche Tools oft in internen Admin-Netzen, auf Staging-Systemen oder auf schlecht abgesicherten Shared-Servern.
Private Nutzer sind hier nur am Rand relevant. Adminer ist kein typisches Consumer-Produkt. Wer das Tool zu Hause oder in kleinen Projekten nutzt, sollte trotzdem prüfen, ob eine ältere Version online steht. Gerade Bastelinstallationen bleiben gern zu lange liegen.
Empfohlene Maßnahmen
Erste Priorität hat das Update auf Adminer 5.4.3 oder eine neuere Version. Alles andere ist Flickwerk. Wer das Update nicht sofort einspielen kann, sollte die Instanz umgehend aus dem Internet nehmen oder per Netzwerkregel stark einschränken.
Danach gehört die Umgebung geprüft. Liegt Adminer in einem webroot, der ausführbaren PHP-Code akzeptiert, muss das Härtungskonzept nachgezogen werden. Prüfen Sie außerdem, ob ungewöhnliche Trace-Dateien angelegt wurden, und kontrollieren Sie Webserver-Logs auf auffällige Zugriffe mit manipulierten Server-Parametern.
Admins sollten zusätzlich die Erreichbarkeit beschneiden: nur interne Netze, nur VPN, nur mit Authentifizierung vor dem Tool. Wer Adminer produktiv betreibt, sollte sich fragen, ob der Zugang wirklich so offen sein muss. Oft ist die ehrliche Antwort: nein.
Einschätzung von CyberSecurity-News.de
Die Schwachstelle ist klar kritisch, aber der praktische Schaden hängt stark von der Exposition ab. Auf einem sauber abgeschotteten internen System ist das Risiko beherrschbar. Auf einer frei erreichbaren Adminer-Instanz ist es ein echtes Einfallstor.
Die Informationslage ist knapp. Das ist bei frühen CVE-Meldungen üblich, hilft Betreibern aber wenig. Wer Verantwortung für Adminer trägt, sollte nicht auf weitere Details warten. Patchen, absichern, Logs prüfen. Das ist hier die richtige Reihenfolge.
Fazit
CVE-2026-56705 ist eine Schwachstelle, die man ernst nehmen muss. Ein einzelnes Eingabefeld reicht aus, um unter passenden Bedingungen Code auf dem Server auszuführen. Das ist kein theoretischer Schrecken, sondern ein klarer Handlungsauftrag für alle Adminer-Betreiber.
Besonders gefährdet sind Systeme mit direkter Außenanbindung. Wer Adminer nutzt, sollte die Version jetzt prüfen und die Instanz sofort härten. Alles andere ist zu spät.
Quellenangabe
NVD-Eintrag zu CVE-2026-56705: https://nvd.nist.gov/vuln/detail/CVE-2026-56705






