Gemiddeld · 6.2 PHP-packages GHSA-g4c3-4g96-6g4m CVE-2026-45140 PKSA-m8ms-hgzz-8ddw
Chamilo LMS: kwetsbaarheid voor ongeauthenticeerde remote code execution (CVE-2026-45140)
Chamilo LMS-versies tot en met 2.0.0 bevatten een path traversal-kwetsbaarheid waarmee een ongeauthenticeerde aanvaller op afstand willekeurige code op de server kan uitvoeren. Het probleem is verholpen in versie 2.0.1.
AI-samenvatting
Er is een kritieke kwetsbaarheid bekendgemaakt in Chamilo LMS, een opensource leermanagementsysteem. Het lek, geregistreerd als CVE-2026-45140, stelt een ongeauthenticeerde aanvaller op afstand in staat willekeurige code uit te voeren op de getroffen server. De kwetsbaarheid heeft een CVSS-score van 9,8 (kritiek) gekregen. Een oplossing is beschikbaar in versie 2.0.1.
Wat is er gebeurd
Er is een kwetsbaarheid in Chamilo LMS openbaar gemaakt waarmee een ongeauthenticeerde aanvaller op afstand willekeurige code kan uitvoeren op de server waarop de software draait. De titel bij de advisory verwijst naar de 'CStudio upload-functionaliteit', maar de officiële advisory-tekst zelf specificeert niet welk endpoint, onderdeel, invoerveld of exploitatiemechanisme precies betrokken is.
Technische oorzaak
De kwetsbaarheid is geclassificeerd als CWE-22, Improper Limitation of a Pathname to a Restricted Directory (path traversal). Dit type kwetsbaarheid stelt een aanvaller doorgaans in staat bestandspaden te manipuleren om buiten een bedoelde map bestanden te lezen of te schrijven. De officiële advisory geeft geen verdere details over het specifieke codepad, de parameter of het exacte mechanisme, waardoor de precieze exploitatietechniek op basis van de beschikbare feiten niet kan worden bevestigd.
Waarom dit belangrijk is
Deze kwetsbaarheid kan door een ongeauthenticeerde aanvaller via het netwerk worden misbruikt, zonder dat enige gebruikersinteractie nodig is, om willekeurige code uit te voeren. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) wijst op een lage aanvalscomplexiteit en een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Succesvol misbruik kan leiden tot volledige overname van de server waarop Chamilo LMS draait, inclusief toegang tot of manipulatie van opgeslagen gegevens.
Getroffen versies
Chamilo LMS-versies vanaf 0 tot en met 2.0.0 zijn getroffen, zoals gemeld door twee onafhankelijke advisory-bronnen. Versie 2.0.1 verhelpt dit probleem.
Oplossingen en mitigatie
De leverancier heeft versie 2.0.1 van Chamilo LMS uitgebracht, waarmee deze kwetsbaarheid is verholpen. In de beschikbare feiten worden geen alternatieve mitigerende maatregelen beschreven.
Aanbevolen actie
Sitebeheerders en beheerders die Chamilo LMS versie 2.0.0 of ouder gebruiken, wordt aangeraden zo snel mogelijk te updaten naar versie 2.0.1. Gezien het ongeauthenticeerde en op afstand uitvoerbare karakter van deze kwetsbaarheid verdient deze update hoge prioriteit.
PatchBriefing-score
6.2 / 10 · Gemiddeld
Officiële CVSS: 9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Waarom deze score
Deze advisory heeft een PatchBriefing-score van 6,2, voornamelijk bepaald door de CVSS-basisscore van 9,8 (kritiek), die 5,39 punten bijdraagt. Daarnaast draagt het feit dat de kwetsbaarheid ongeauthenticeerd en via het netwerk kan worden misbruikt bij met +0,6, en het ontbreken van vereiste gebruikersinteractie met +0,2. Er is geen bewijs van actieve misbruik in het wild, geen publiek beschikbare exploitcode, en er is geen EPSS-score beschikbaar; deze factoren dragen dus 0 bij aan de score. Er is een fix beschikbaar, waardoor de strafpunten voor het ontbreken van een oplossing niet van toepassing zijn.
Getroffen versies
- chamilo/chamilo-lms <= 2.0.0
- kwetsbaar
- chamilo/chamilo-lms <=2.0.0
- kwetsbaar
- ≥ 2.0.1
- gepatcht
Gemelde oplossingen
De leverancier heeft versie 2.0.1 van Chamilo LMS uitgebracht, waarmee deze kwetsbaarheid is verholpen. In de beschikbare feiten worden geen alternatieve mitigerende maatregelen beschreven.
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail