Beveiligingsmelding CVE-2025-26498: Kwetsbaarheid in Salesforce Tableau Server

Beveiligingsmelding CVE-2025-26498: Kwetsbaarheid in Salesforce Tableau Server

Een kritiek beveiligingslek, CVE-2025-26498, is ontdekt in de Salesforce Tableau Server waarbij niet-beperkte bestandsuploads Absolute Path Traversal mogelijk maken. Deze kwetsbaarheid kan ervoor zorgen dat een aanvaller toegang krijgt tot cruciale systeembestanden zonder dat u het merkt. Dit probleem treft Tableau Server versies voor 2025.1.3, 2024.2.12 en 2023.3.19 op zowel Windows als Linux.

Overzicht

De kwetsbaarheid in de ‘establish-connection-no-undo’ module van Tableau Server maakt het mogelijk om bestanden van gevaarlijke typen zonder beperkingen te uploaden, wat kan leiden tot Absolute Path Traversal. Dit betekent dat een aanvaller via de applicatie bestanden kan inladen op verboden padlocaties op de server.

Aanbevelingen

  • Werk uw Tableau Server bij naar de nieuwste versie die beschikbaar is: versie 2025.1.3 of hoger.
  • Controleer de serverconfiguraties om te voorkomen dat ongeautoriseerde bestanden worden geüpload.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-26498?

CVE-2025-26498 verwijst naar een bekend beveiligingslek in de Salesforce Tableau Server dat het uploaden van gevaarlijke bestanden mogelijk maakt, wat kan leiden tot ongewilde toegang tot het systeem.

Welke systemen zijn kwetsbaar voor CVE-2025-26498?

Tableau Server versies voor 2025.1.3, 2024.2.12 en 2023.3.19 op zowel Windows als Linux zijn kwetsbaar voor deze aanval.

Bestaat er al een patch of beveiligingsupdate?

Ja, een update naar versie 2025.1.3 of hoger verhelpt de kwetsbaarheid.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan bestanden uploaden naar systemmappen, wat kan leiden tot controle over het systeem en toegang tot gevoelige informatie.