Kurzfassung
Drei öffentlich dokumentierte Schwachstellen zeigen dasselbe Muster: unsaubere Pfadprüfung führt zu Zugriffen auf Dateien, die ein Angreifer nie erreichen dürfte. Betroffen sind CVE-2026-72567 in AsyncFuncAI/deepwiki-open, CVE-2026-72569 in cube-root/directory-serve und CVE-2026-13716 in Crafty Controller.
Für Betreiber ist das unangenehm, weil die Folgen direkt ins Dateisystem greifen. Je nach Produkt reicht das von Löschen einzelner Dateien bis zu Remote Code Execution. Wer eine der Anwendungen produktiv betreibt, sollte jetzt Versionen, Startparameter und Exponierung ins Netz prüfen.
Was ist passiert?
Die NVD beschreibt bei allen drei Meldungen eine Form von Path Traversal oder fehlerhafter Pfadvalidierung. Angreifer können dabei Eingaben so missbrauchen, dass die Anwendung Pfade außerhalb des vorgesehenen Verzeichnisses anspricht.
Bei CVE-2026-72567 baut deepwiki-open Dateipfade aus Feldern wie owner, repo und repo_type zusammen, ohne sie sauber zu bereinigen. Dadurch können nicht authentifizierte Angreifer Dateien schreiben oder löschen, und zwar mit Root-Rechten.
CVE-2026-72569 betrifft directory-serve bis einschließlich 1.3.7. Hier kann ein entfernter, nicht eingeloggter Angreifer Dateien außerhalb des vorgesehenen Verzeichnisses löschen, wenn die Anwendung mit der Option --delete läuft.
CVE-2026-13716 sitzt in Crafty Controller im Bereich Server-Import und Admin-Datei-Upload. Ein entfernter authentifizierter Angreifer kann Dateien an beliebige, von der Anwendung erlaubte Pfade schreiben und daraus bis zur Codeausführung kommen.
Technische Details
Das gemeinsame Problem ist banal und gefährlich zugleich: Die Anwendung vertraut Nutzerwerten zu früh. Statt Pfade streng zu normalisieren und gegen ein festes Zielverzeichnis zu prüfen, übernimmt sie Eingaben direkt oder indirekt in Dateipfade.
Bei deepwiki-open liegt der Fehler im Endpoint api/api.py beim wiki-cache. Die Felder owner, repo und repo_type fließen in den Pfadaufbau ein. Ohne Sanitizing reicht das für Traversal-Muster wie Verweise auf übergeordnete Verzeichnisse.
Bei directory-serve verschärft die Option --delete die Lage. Die Lücke wird dann praktisch zu einer Fernlöschfunktion, sobald der Dienst mit dieser Option läuft.
Crafty Controller ist anders gelagert, aber nicht harmloser. Hier braucht der Angreifer Authentifizierung, dafür öffnet der Fehler den Weg zum Schreiben in Pfade, die die Anwendung eigentlich abschirmen soll. Aus Dateischreiben wird unter den richtigen Umständen Codeausführung. Ob alle Deployment-Varianten gleichermaßen angreifbar sind, bleibt in der NVD-Beschreibung offen.
Wer ist betroffen?
Direkt betroffen sind Betreiber der genannten Projekte und deren konkrete Versionen beziehungsweise Commits. Für CVE-2026-72567 nennt die Quelle deepwiki-open bis Commit 16f35a0. Bei CVE-2026-72569 ist directory-serve bis Version 1.3.7 betroffen. CVE-2026-13716 betrifft Crafty Controller, weitere genaue Versionen nennt der Auszug nicht.
Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn diese Tools intern, als Self-Hosted-Service oder in Admin-Umgebungen laufen. Besonders heikel wird es, wenn der Dienst aus dem Netz erreichbar ist oder mit hohen Rechten startet.
Privatnutzer trifft das nur, falls sie eines dieser Projekte selbst betreiben. Für reine Endanwender ohne eigenen Serverbetrieb ist die Relevanz gering.
Empfohlene Maßnahmen
Wer eines der Produkte einsetzt, sollte zuerst die eigene Version und den Rollout-Stand prüfen. Bei directory-serve ist die Kombination aus betroffener Version und aktivem --delete-Parameter der schnellste Risikohinweis.
Danach gilt: Dienst nicht unnötig mit Root-Rechten betreiben. Bei deepwiki-open ist das besonders wichtig, weil der beschriebene Angriff laut Quelle bis zum Schreiben und Löschen mit Root-Rechten reicht.
Admins sollten Eingaben für Pfade, Dateinamen und Upload-Ziele auf Traversal-Muster prüfen, das Zielverzeichnis strikt erzwingen und Uploads in isolierte Verzeichnisse legen. Wo möglich, hilft zusätzlich das Einschränken von Schreibrechten auf Dateisystemebene.
Wenn Crafty Controller produktiv läuft, gehört der Dateiupload sofort auf den Prüfstand. Authentifizierung allein reicht nicht als Schutz, wenn ein eingeloggter Angreifer Dateien an unerwünschte Stellen schreiben kann.
Praktisch heißt das: Update einspielen, Exposition minimieren, Rechte abbauen, Logs auf ungewöhnliche Dateioperationen prüfen. Das ist keine schöne Liste, aber die richtige Reihenfolge.
Einschätzung von CyberSecurity-News.de
Die Lage ist ernst, aber nicht überraschend. Path Traversal bleibt eine der klassischen Schwachstellen, weil Entwickler Pfade oft als reine String-Frage behandeln. Genau das ist der Fehler.
Besonders unschön ist die Schärfe bei CVE-2026-72567: unauthentifizierte Angriffe und Root-Rechte sind eine schlechte Mischung. Auch CVE-2026-72569 wirkt im Betrieb schnell härter als die nackte Beschreibung vermuten lässt, weil die --delete-Option aus einem Fehler ein Löschwerkzeug macht.
Bei CVE-2026-13716 fällt auf, dass Authentifizierung keinen echten Beruhigungseffekt bringt. In Admin-Produkten sitzt der Angreifer oft schon näher am Ziel, als es Sicherheitsverantwortliche gern hätten. Genau deshalb müssen Upload- und Importpfade strenger kontrolliert werden als normale Webeingaben.
Für die meisten Leser ist das Thema nur dann akut, wenn eines der Produkte tatsächlich im Bestand steht. Dann aber bitte ohne Verzögerung prüfen. Solche Lücken verschwinden nicht durch Abwarten.
Fazit
CVE-2026-72567, CVE-2026-72569 und CVE-2026-13716 zeigen drei Varianten desselben Grundfehlers: Pfade werden nicht sauber begrenzt. Die Folgen reichen von Dateiverlust bis zu Remote Code Execution.
Wer DeepWiki-Open, directory-serve oder Crafty Controller betreibt, sollte die betroffenen Versionen und Konfigurationen jetzt prüfen. Besonders Dienste mit Dateioperationen und hohen Rechten gehören sofort auf den Prüfstand.
Quellenangabe
Quelle: NVD-Einträge zu CVE-2026-72567, CVE-2026-72569 und CVE-2026-13716.






