Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 2.6 PHP-packages GHSA-q6wp-fr43-gm9v CVE-2026-107850 PKSA-7n2q-445d-xssj

Contao: Onjuiste toegangscontrole in preview-links (CVE-2026-107850)

Een fout in contao/core-bundle maakt het mogelijk dat niet‑admin backendgebruikers met de preview_link-module tl_preview_link-records kunnen opvragen, ondertekende deel‑URLs van andere gebruikers kunnen verkrijgen en daarmee ongepubliceerde pagina's kunnen bekijken. De leverancier lost dit op in 5.7.12. (Bronnen: 3965, 4166, 8435, 32350)

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

De preview‑linksfunctionaliteit van Contao bevat een autorisatie‑omzeiling waarmee niet‑admin backendgebruikers pagina's kunnen zien die ze niet mogen zien. Het probleem treft contao/core-bundle vanaf 5.7.1 en is verholpen in 5.7.12. (Bronnen: 3965, 4166, 8435, 32350)

Wat er gebeurde

Door een fout in de preview‑linksmodule kan een niet‑admin backendgebruiker met de preview_link‑module tl_preview_link‑records opvragen, ondertekende deel‑URL's van andere gebruikers bemachtigen en die URL's gebruiken om ongepubliceerde pagina's te bekijken met showUnpublished, ook als zij geen paginetoegang hebben. De advisories stellen uitdrukkelijk niet dat bewerken of verwijderen van andermans links mogelijk is. (Bronnen: 3965, 4166, 8435, 32350)

Technische oorzaak

In services.yaml wordt de preview‑access voter geregistreerd als Contao\CoreBundle\Security\Voter\DataContainer\PreviewAccessVoter terwijl de meegeleverde klasse PreviewVoter heet. Door deze naam‑mismatch slaat Symfony autoconfiguratie van de voter over en wordt de private service verwijderd, waardoor PreviewVoter::hasAccess() niet wordt aangeroepen om eigendom te controleren. (Bronnen: 3965, 4166, 8435)

Waarom dit belangrijk is

Het probleem is een autorisatie‑omzeiling die leidt tot ongeautoriseerde inzage in ongepubliceerde inhoud. De bronnen melden enkel vertrouwelijkheidsimpact; er is geen gerapporteerde integriteits‑ of beschikbaarheidsimpact. (Bronnen: 3965, 8435, 32350)

Wie is getroffen

contao/core-bundle versies van 5.7.1 tot en met 5.7.12 worden als kwetsbaar genoemd; het probleem is verholpen in 5.7.12. Niet‑admin backendgebruikers met de preview_link‑module zijn degenen die het probleem kunnen misbruiken om ongepubliceerde pagina's te bekijken. (Bronnen: 3965, 4166, 8435)

Ontdekking en tijdlijn

De openbaar beschikbare advisories en database‑vermeldingen zijn gepubliceerd op 2026‑10‑09. De OSV.dev‑ en GitHub Advisory‑vermeldingen noemen 2026‑10‑09 als publicatiedatum en de NVD‑vermelding is gepubliceerd op 2026‑10‑09. De bronnen geven geen aanvullende details over ontdekking of credits. (Bronnen: 3965, 4166, 8435, 32350)

Getroffen versies

De bronnen noemen contao/core-bundle vanaf 5.7.1 tot 5.7.12 als de kwetsbare reeks; de leverancier heeft een fix uitgebracht in 5.7.12. (Bronnen: 3965, 4166, 8435)

Oplossing en mitigatie

Er is een leverancierpatch beschikbaar; de kwetsbaarheid is opgelost in contao/core-bundle 5.7.12. De gepubliceerde advisories noemen geen andere mitigerende maatregelen of workarounds. (Bronnen: 3965, 8435)

Aanbevolen actie

Werk contao/core-bundle bij naar 5.7.12 om de leverancierpatch toe te passen. De advisories geven geen verdere mitigerende instructies; als tijdelijke maatregel kunt u overwegen backend‑privileges voor preview_link te herzien tot de update is toegepast. (Bronnen: 3965, 8435)

PatchBriefing-score

2.6 / 10 · Laag

Officiële CVSS: 4.3

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Waarom deze score

CVSS v3.1 basisscore 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N) geeft een lage‑tot‑gemiddelde ernst aan: netwerkaanval mogelijk en vereiste lage‑privilege authenticatie. De PatchWire‑score is 2.6; bijdragende factoren zijn de CVSS‑basis en dat geen gebruikerinteractie vereist is. De bronnen melden geen publiek beschikbare exploit of bekende actieve exploitatie. (Bronnen: 3965, 8435, 32350)

Getroffen versies

contao/core-bundle ≥ 5.7.1 < 5.7.12
kwetsbaar
contao/core-bundle
kwetsbaar
contao/core-bundle >=5.7.1,<5.7.12
kwetsbaar
contao/core-bundle >= 5.7.1, < 5.7.12
kwetsbaar
≥ 5.7.12
gepatcht

Gemelde oplossingen

Er is een leverancierpatch beschikbaar; de kwetsbaarheid is opgelost in contao/core-bundle 5.7.12. De gepubliceerde advisories noemen geen andere mitigerende maatregelen of workarounds. (Bronnen: 3965, 8435)

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • Packagist Security Advisories registry
  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Contao: Onjuiste toegangscontrole in preview-links (CVE-2026-107850)
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail