Quelle: bugs.md #8 (Sicherheits-Durchgang Runde 3, 2026-09-17) Confidence: hoch (dieselbe Bugklasse wie bugs.md #5, nur im REST- statt SSH-Pfad)
RestTransport.fetchFieldValues baute den Query-String "\(restPath)?\(whereField)=\(whereValue)" ohne jede Kodierung — beim SSH-Gegenstück in #5 bereits gefixt, REST-Pendant übersehen. Ein whereValue mit & hätte einen zusätzlichen Query-Parameter einschleusen können. Aktuell nur mit hartkodiertem "no" aufgerufen (kein Live-Exploit möglich), aber generische RouterOSTransport-Methode.
Fix:whereValue wird jetzt RFC-3986-"unreserved characters"-only percent-encoded.
Verifikation: Build grün, 101 Unit-Tests grün. Defensiver Fix, nicht live exploitierbar im aktuellen Zustand.
**Quelle:** bugs.md #8 (Sicherheits-Durchgang Runde 3, 2026-09-17)
**Confidence:** hoch (dieselbe Bugklasse wie bugs.md #5, nur im REST- statt SSH-Pfad)
`RestTransport.fetchFieldValues` baute den Query-String `"\(restPath)?\(whereField)=\(whereValue)"` ohne jede Kodierung — beim SSH-Gegenstück in #5 bereits gefixt, REST-Pendant übersehen. Ein `whereValue` mit `&` hätte einen zusätzlichen Query-Parameter einschleusen können. Aktuell nur mit hartkodiertem `"no"` aufgerufen (kein Live-Exploit möglich), aber generische `RouterOSTransport`-Methode.
**Fix:** `whereValue` wird jetzt RFC-3986-"unreserved characters"-only percent-encoded.
**Verifikation:** Build grün, 101 Unit-Tests grün. Defensiver Fix, nicht live exploitierbar im aktuellen Zustand.
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Quelle: bugs.md #8 (Sicherheits-Durchgang Runde 3, 2026-09-17)
Confidence: hoch (dieselbe Bugklasse wie bugs.md #5, nur im REST- statt SSH-Pfad)
RestTransport.fetchFieldValuesbaute den Query-String"\(restPath)?\(whereField)=\(whereValue)"ohne jede Kodierung — beim SSH-Gegenstück in #5 bereits gefixt, REST-Pendant übersehen. EinwhereValuemit&hätte einen zusätzlichen Query-Parameter einschleusen können. Aktuell nur mit hartkodiertem"no"aufgerufen (kein Live-Exploit möglich), aber generischeRouterOSTransport-Methode.Fix:
whereValuewird jetzt RFC-3986-"unreserved characters"-only percent-encoded.Verifikation: Build grün, 101 Unit-Tests grün. Defensiver Fix, nicht live exploitierbar im aktuellen Zustand.