Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.2 PHP-packages GHSA-g4c3-4g96-6g4m CVE-2026-45140 PKSA-m8ms-hgzz-8ddw

Chamilo LMS: kwetsbaarheid voor ongeauthenticeerde remote code execution (CVE-2026-45140)

Chamilo LMS-versies tot en met 2.0.0 bevatten een path traversal-kwetsbaarheid waarmee een ongeauthenticeerde aanvaller op afstand willekeurige code op de server kan uitvoeren. Het probleem is verholpen in versie 2.0.1.

Door AI gesynthetiseerd uit 3 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een kritieke kwetsbaarheid bekendgemaakt in Chamilo LMS, een opensource leermanagementsysteem. Het lek, geregistreerd als CVE-2026-45140, stelt een ongeauthenticeerde aanvaller op afstand in staat willekeurige code uit te voeren op de getroffen server. De kwetsbaarheid heeft een CVSS-score van 9,8 (kritiek) gekregen. Een oplossing is beschikbaar in versie 2.0.1.

Wat is er gebeurd

Er is een kwetsbaarheid in Chamilo LMS openbaar gemaakt waarmee een ongeauthenticeerde aanvaller op afstand willekeurige code kan uitvoeren op de server waarop de software draait. De titel bij de advisory verwijst naar de 'CStudio upload-functionaliteit', maar de officiële advisory-tekst zelf specificeert niet welk endpoint, onderdeel, invoerveld of exploitatiemechanisme precies betrokken is.

Technische oorzaak

De kwetsbaarheid is geclassificeerd als CWE-22, Improper Limitation of a Pathname to a Restricted Directory (path traversal). Dit type kwetsbaarheid stelt een aanvaller doorgaans in staat bestandspaden te manipuleren om buiten een bedoelde map bestanden te lezen of te schrijven. De officiële advisory geeft geen verdere details over het specifieke codepad, de parameter of het exacte mechanisme, waardoor de precieze exploitatietechniek op basis van de beschikbare feiten niet kan worden bevestigd.

Waarom dit belangrijk is

Deze kwetsbaarheid kan door een ongeauthenticeerde aanvaller via het netwerk worden misbruikt, zonder dat enige gebruikersinteractie nodig is, om willekeurige code uit te voeren. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) wijst op een lage aanvalscomplexiteit en een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Succesvol misbruik kan leiden tot volledige overname van de server waarop Chamilo LMS draait, inclusief toegang tot of manipulatie van opgeslagen gegevens.

Getroffen versies

Chamilo LMS-versies vanaf 0 tot en met 2.0.0 zijn getroffen, zoals gemeld door twee onafhankelijke advisory-bronnen. Versie 2.0.1 verhelpt dit probleem.

Oplossingen en mitigatie

De leverancier heeft versie 2.0.1 van Chamilo LMS uitgebracht, waarmee deze kwetsbaarheid is verholpen. In de beschikbare feiten worden geen alternatieve mitigerende maatregelen beschreven.

Aanbevolen actie

Sitebeheerders en beheerders die Chamilo LMS versie 2.0.0 of ouder gebruiken, wordt aangeraden zo snel mogelijk te updaten naar versie 2.0.1. Gezien het ongeauthenticeerde en op afstand uitvoerbare karakter van deze kwetsbaarheid verdient deze update hoge prioriteit.

PatchBriefing-score

6.2 / 10 · Gemiddeld

Officiële CVSS: 9.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Waarom deze score

Deze advisory heeft een PatchBriefing-score van 6,2, voornamelijk bepaald door de CVSS-basisscore van 9,8 (kritiek), die 5,39 punten bijdraagt. Daarnaast draagt het feit dat de kwetsbaarheid ongeauthenticeerd en via het netwerk kan worden misbruikt bij met +0,6, en het ontbreken van vereiste gebruikersinteractie met +0,2. Er is geen bewijs van actieve misbruik in het wild, geen publiek beschikbare exploitcode, en er is geen EPSS-score beschikbaar; deze factoren dragen dus 0 bij aan de score. Er is een fix beschikbaar, waardoor de strafpunten voor het ontbreken van een oplossing niet van toepassing zijn.

Getroffen versies

chamilo/chamilo-lms <= 2.0.0
kwetsbaar
chamilo/chamilo-lms <=2.0.0
kwetsbaar
≥ 2.0.1
gepatcht

Gemelde oplossingen

De leverancier heeft versie 2.0.1 van Chamilo LMS uitgebracht, waarmee deze kwetsbaarheid is verholpen. In de beschikbare feiten worden geen alternatieve mitigerende maatregelen beschreven.

Hoe dit rapport is gemaakt

3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
Chamilo LMS: kwetsbaarheid voor ongeauthenticeerde remote code execution (CVE-2026-45140)
1 artikel · 3 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail