Kurzfassung
Für dulldusk/phpfm bis einschließlich 1.8.0 sind zwei kritische Schwachstellen bekannt: CVE-2026-72592 und CVE-2026-72593. Beide lassen sich ohne gültige Anmeldung ausnutzen. Im ersten Fall kann ein Angreifer per Dateiupload PHP-Code auf dem Server ausführen. Im zweiten Fall bekommt er Zugriff auf die komplette Dateiverwaltung und kann Dateien lesen, schreiben, löschen oder hochladen.
Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn phpfm produktiv oder intern zur Serververwaltung läuft. Wer das Tool öffentlich erreichbar im Netz betreibt, sollte den Dienst sofort prüfen und bis zur Absicherung abschalten.
Was ist passiert?
Die NVD führt für CVE-2026-72592 eine unbegrenzte Dateiübertragung auf. In der Praxis bedeutet das: phpfm akzeptiert Uploads ohne wirksame Einschränkung der Dateiendungen. Weil die Anwendung laut Meldung zudem ohne gesetztes Passwort startet, kann ein nicht authentifizierter Angreifer eine PHP-Webshell hochladen und anschließend über den Browser aufrufen.
CVE-2026-72593 dreht sich um fehlende Authentifizierung. Auch hier braucht der Angreifer keinen Login. Er erhält Zugriff auf die Dateioberfläche und damit auf Funktionen, die direkt in das Dateisystem des Servers eingreifen. Das ist kein kosmetisches Problem. Wer so weit kommt, hat in der Regel schon einen Fuß in der Tür.
Technische Details
Nach den vorliegenden Angaben betrifft beide Schwachstellen dulldusk/phpfm bis 1.8.0. Für CVE-2026-72592 nennt die Beschreibung zwei technische Schwächen: Der Upload-Filter für Dateiendungen ist leer gesetzt, und die Standardkonfiguration verlangt keine Anmeldung, weil auth_pass leer bleibt. Damit fällt die Schutzschicht weg, die bei Web-Dateimanagern eigentlich Pflicht ist.
Das Ergebnis ist ein klassischer Pfad zur Codeausführung. Ein Angreifer lädt eine PHP-Datei hoch und ruft sie im Anschluss über den abgelegten Pfad auf. Der Server führt den Code aus, nicht der Browser des Angreifers.
CVE-2026-72593 erlaubt dagegen den direkten Zugriff auf die Dateiverwaltung. Laut Beschreibung kann ein Unbefugter Dateien im gesamten Server-Dateisystem lesen, verändern, löschen und hochladen. Ob die Schwachstelle nur in der Standardkonfiguration greift oder auch bei abweichenden Einstellungen, geht aus der Meldung nicht hervor.
Wer ist betroffen?
Betroffen sind alle Betreiber von dulldusk/phpfm bis einschließlich Version 1.8.0. Für Nutzer in Unternehmen ist das besonders heikel, wenn der Dienst auf einem Webserver läuft, der interne Dokumente, Deployments oder Wartungsaufgaben verwaltet. Ein kompromittierter Dateimanager ist oft kein isolierter Vorfall, sondern ein Einstiegspunkt in weitere Systeme.
Privatnutzer spielen hier nur eine Nebenrolle. phpfm ist kein typisches Consumer-Produkt. Wer die Software auf einem gemieteten Server oder für eigene Projekte einsetzt, sollte den Angriffsweg trotzdem ernst nehmen. Öffentlich erreichbare Instanzen sind das naheliegende Ziel.
Empfohlene Maßnahmen
Die erste Maßnahme ist banal, aber entscheidend: Prüfen Sie, ob phpfm im Einsatz ist, und ermitteln Sie die genaue Version. Läuft 1.8.0 oder eine frühere Ausgabe produktiv, sollte der Dienst bis zur Klärung nicht öffentlich erreichbar sein. Wer ihn intern braucht, begrenzt den Zugriff sofort per Netzsegmentierung oder IP-Restriktion.
Setzen Sie außerdem die Authentifizierung nicht auf Default-Werte. Wenn auth_pass leer ist, ist das keine Härtung, sondern ein offenes Tor. Prüfen Sie Konfiguration, Upload-Regeln und Dateirechte. PHP-Dateiuploads gehören in der Regel auf eine separate, strikt begrenzte Umgebung, nicht auf denselben Pfad wie ausführbarer Code.
Nach einem Verdacht auf Missbrauch sollten Admins Server-Logs, Webserver-Logs und Dateisystemänderungen prüfen. Suchen Sie nach neu hochgeladenen PHP-Dateien, ungewöhnlichen Zugriffen auf Upload-Pfade und Änderungen außerhalb der normalen Arbeitszeiten. Wenn ein Webshell-Verdacht besteht, hilft nur noch eine saubere forensische Analyse vor dem Neuaufsetzen.
Einschätzung von CyberSecurity-News.de
Die Lage ist klar und unschön. Zwei kritische Lücken in einem Dateimanager, beide ohne Login ausnutzbar, das ist kein Randthema. Besonders ärgerlich ist die Beschreibung der Standardkonfiguration: leerer Passwortwert, leerer Upload-Filter. Das riecht nach einem Produkt, das in der Praxis zu leicht falsch betrieben wird.
Wer phpfm aktiv einsetzt, sollte die Priorität hochsetzen. Für produktive Server im DACH-Raum gilt: erst prüfen, dann absichern, dann erst wieder freigeben. Die öffentliche Kommunikation zur Betroffenheit bleibt nach der Quellenlage knapp; ob es über 1.8.0 hinaus weitere verwundbare Zweige gibt, lässt die Meldung offen.
Fazit
CVE-2026-72592 und CVE-2026-72593 machen dulldusk/phpfm bis 1.8.0 zu einem Risiko, wenn die Anwendung erreichbar ist. Der erste Fehler kann in Codeausführung münden, der zweite gibt Zugriff auf das Dateisystem. Beides zusammen ist für Angreifer ein sehr kurzer Weg zur vollständigen Kompromittierung.
Wer phpfm nutzt, sollte jetzt nicht diskutieren, sondern handeln: Version prüfen, Zugriff begrenzen, Konfiguration härten, Logs kontrollieren.
Quellenangabe
Weiterführende Quelle: NVD-Eintrag zu CVE-2026-72592. Die hier zusammengefassten Angaben zu CVE-2026-72592 und CVE-2026-72593 stammen aus den bereitgestellten Quellenhinweisen.






