Laag · 2.6 PHP-packages GHSA-5974-gfqc-wrcm CVE-2026-107851 PKSA-b5qj-hq3z-3ry8
Contao: onjuiste toegangscontrole in TableAccessVoter (CVE-2026-107851)
Een cachingfout in contao/core-bundle's TableAccessVoter kan een laaggeprivilegeerde backendgebruiker toegang geven tot tabellen buiten zijn toegewezen modulepermissies; het probleem is verholpen in 5.7.12. (CVE-2026-107851)
AI-samenvatting
CVE-2026-107851 treft contao/core-bundle. Een stemmechanisme in de beveiligingscode van Contao cachete autorisatiebeslissingen onjuist, waardoor backendgebruikers met beperkte rechten bewerkingen konden uitvoeren op tabellen buiten hun toegewezen modulepermissies. Er is een gefixeerde uitgave beschikbaar.
Wat is er gebeurd
TableAccessVoter::hasAccessToModule() cachete autorisatiebeslissingen alleen op basis van een token-hash ($tokenHash) en liet de tabel die getDataSource() teruggeeft buiten de cachekey. Als een verzoek eerst een toegestane tabel controleerde en daarna een andere geweigerde tabel, kon de voter het toegestane resultaat hergebruiken; DefaultDataContainerVoter kon vervolgens een onjuiste onthouding omzetten in een toekenning. Hierdoor kan een laaggeprivilegeerde backendgebruiker records lezen, aanmaken, bijwerken of verwijderen in tabellen buiten zijn modulepermissies, inclusief tabellen met leden- of nieuwsbriefabonneegegevens.
Technische oorzaak
De cachekey gebruikte alleen een hash van het beveiligingstoken en bevatte de data-source tabel niet. Daardoor kon een gecachte 'toegestaan'-beslissing van de ene tabel worden hergebruikt voor een andere tabel binnen hetzelfde verzoek, wat leidde tot onjuiste autorisatiebeslissingen.
Waarom dit belangrijk is
Een laaggeprivilegeerde backendgebruiker kan zo toegang krijgen tot gegevens waar hij geen toestemming voor zou hebben. De advisories noemen expliciet dat de gebruiker records kan lezen, aanmaken, bijwerken of verwijderen in tabellen buiten zijn toegestane bereik, met voorbeelden zoals leden- en nieuwsbriefabonneegegevens.
Wie is getroffen
Het probleem treft contao/core-bundle releases vanaf 5.7.0 tot aan (maar niet inclusief) 5.7.12. Gebruikers die deze releases in backendomgevingen draaien, kunnen kwetsbaar zijn.
Getroffen versies
Geïntroduceerd in 5.7.0 en opgelost in 5.7.12; versies vanaf 5.7.0 tot voor 5.7.12 zijn kwetsbaar.
Oplossingen en mitigatie
Er is een leverancierfix beschikbaar. De advisories noemen 5.7.12 als de opgeloste uitgave. De bronnen documenteren geen alternatieve workarounds ter vervanging van de update.
Aanbevolen actie
Werk contao/core-bundle bij naar de gefixeerde uitgave 5.7.12 zoals door de leverancier uitgebracht. Als directe bijwerking niet mogelijk is, beperk backendgebruikersrechten waar mogelijk en houd toegang tot gevoelige tabellen in de gaten totdat u kunt patchen.
Ontdekking en tijdlijn
De advisories en databasevermeldingen voor dit probleem zijn gepubliceerd op 2026-10-09. Raadpleeg de OSV-, GitHub Advisory-, Packagist- en NVD-vermeldingen voor bronstempels en details.
PatchBriefing-score
2.6 / 10 · Laag
Officiële CVSS: 4.3
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Waarom deze score
De CVSS v3.1 basisscore is 4.3 (AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N), wat wijst op een laag-tot-medium risico: netwerk-aanvalsvector maar vereist lage privileges. PatchWire's samengestelde score is 2.6; bijdragende factoren zijn de CVSS-basisscore en dat er geen gebruikersinteractie nodig is. In de geraadpleegde bronnen zijn geen publieke exploits of bekende exploitaties gemeld.
Getroffen versies
- contao/core-bundle ≥ 5.7.0 < 5.7.12
- kwetsbaar
- contao/core-bundle
- kwetsbaar
- contao/core-bundle >=5.7.0,<5.7.12
- kwetsbaar
- contao/core-bundle >= 5.7.0, < 5.7.12
- kwetsbaar
- ≥ 5.7.12
- gepatcht
Gemelde oplossingen
Er is een leverancierfix beschikbaar. De advisories noemen 5.7.12 als de opgeloste uitgave. De bronnen documenteren geen alternatieve workarounds ter vervanging van de update.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
Packagist Security Advisories registry
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail