Security Advisories
Was wir in der FiveM-Plattform, in txAdmin und im Netzwerk-Stack finden — offen dokumentiert. Wir veröffentlichen Ursache, Auswirkung und Behebung, aber niemals einen funktionierenden Exploit.
Advisories
3 veröffentlicht- HXA-2026-001KritischOffen
Ungeprüftes Laden nativer Addons im Server-JS-Runtime → native Codeausführung in FXServer
Server-seitige JavaScript-Resources laufen in einem eingebetteten Node.js, das FiveM über einen Permission-Handler absichert. Das Laden nativer Addons ist von diesem Gate gar nicht erfasst — jede JS-Resource kann eine mitgelieferte .node-Datei laden und damit beliebigen nativen Code im Serverprozess ausführen.
- HXA-2026-003HochOffen
Out-of-Bounds-Schreibzugriff im NetGameEventV2-Handler durch client-kontrollierten Index
Ein vom Client gelieferter Spielerindex wird vor jeder Validierung als Index in ein zu kleines Bitset benutzt. Jeder verbundene Client kann damit einen Out-of-Bounds-Lese- und -Schreibzugriff mit wählbarem Offset im Speicher des Sync-Threads auslösen.
- HXA-2026-002HochOffen
Vom Angreifer kontrollierte OAuth-redirect_uri → Übernahme eines Admin-Kontos per Klick
Der Login-Redirect von txAdmin übernimmt die Callback-Herkunft ungeprüft aus der Anfrage und bindet den OAuth-State an die Sitzung des Anfragenden statt an die anmeldende Person. Ohne PKCE genügt ein einziger geklickter Link, um die Sitzung eines Admins zu übernehmen.