Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-77805

Telerik Fiddler Classic: onvoldoende controle op hulpprogramma's

Hoog7,9
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Soort software
bestandsoverdracht
Getroffen versies
Progress Telerik Fiddler Classic for Windows alle versies ouder dan v6.0.20262.10021
Oplossing
Update beschikbaar
Opgeloste versie
Progress Telerik Fiddler Classic for Windows v6.0.20262.10021
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

Fiddler Classic voor Windows start externe hulpprogramma's op. Voordat dat gebeurt, controleert de applicatie alleen of het bestand een geldige Authenticode-handtekening heeft van een uitgever uit een ruime lijst. Er wordt niet gecontroleerd of het bestand echt het hulpprogramma is dat bij deze versie van het product hoort. Daardoor kan een ander, wel correct ondertekend bestand in de plaats worden gezet en door Fiddler worden uitgevoerd.

Wie loopt risico?

Het risico geldt voor gebruikers van Fiddler Classic voor Windows met een versie ouder dan v6.0.20262.10021. Een aanvaller moet al lokaal toegang hebben met beperkte rechten en een van de hulpprogramma's kunnen vervangen. Daarna moet jij het externe hulpprogramma starten en de verhoging van rechten goedkeuren zonder te merken dat die melding naar een ander bestand verwijst. Er is dan een kans dat de vervangen code met beheerdersrechten draait.

Wat moet je doen?

  1. Update Fiddler Classic

    Werk Fiddler Classic voor Windows bij naar versie v6.0.20262.10021 of nieuwer. Volgens de gegevens is het lek vanaf die versie verholpen.

  2. Controleer meldingen om rechten te verhogen

    Kijk goed naar de melding voordat je een verhoging van rechten goedkeurt. Gaat het om een bestand dat je niet herkent, keur het dan niet goed.

  3. Beperk lokale schrijfrechten

    Zorg dat gebruikers met beperkte rechten geen bestanden in de installatiemap van Fiddler kunnen wijzigen of vervangen, zolang je nog niet hebt bijgewerkt.

  4. Lees het advies van de leverancier

    Meer details staan in het beveiligingsbericht van Telerik, dat bij de referenties van deze melding is opgenomen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Fiddler Classic voor Windows controleert voor het starten van externe hulpprogramma's alleen of het bestand een geldige Authenticode-handtekening heeft. Daarnaast moet de onderwerpnaam van het certificaat overeenkomen met een brede toegestane lijst van fragmenten van uitgeversnamen. De applicatie verifieert niet dat het bestand precies het uitvoerbare bestand is dat met die productversie is meegeleverd. Een lokale aanvaller met lage rechten kan een hulpprogramma vervangen door een ander geldig ondertekend binary van een toegestane uitgever. Dat bestand wordt dan uitgevoerd, bij hulpprogramma's die verhoogde rechten vragen zelfs als beheerder. Voor misbruik moet de gebruiker het hulpprogramma starten en de verhoging goedkeuren. De zwakte is ingedeeld als onjuiste verificatie van een cryptografische handtekening (CWE-347).

CVSS-vector (versie 3.1, basisscore 7,9, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Zwakheid (CWE)
CWE-347 · Onjuiste verificatie van een cryptografische handtekening
Aanvalsroute
Alleen met toegang tot het apparaat
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek