Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.7 PHP-packages GHSA-x2rp-9qf7-2fmq CVE-2026-107842 PKSA-bmqh-y7sv-p1st

Contao zoekindex-lek — CVE-2026-107842

De Contao-zoekmodule kan beschermde paginatitels, URL's en indexfragmenten prijsgeven aan niet-geauthenticeerde bezoekers wanneer contao.search.index_protected van ingeschakeld naar uitgeschakeld wordt gezet. Opgelost in vendor-updates.

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een zoekindex-informatielek in Contao (CVE-2026-107842). Bij een bepaalde configuratiewijziging kan de zoekindex beschermde metadata en gedeelten van geïndexeerde tekst aan anonieme bezoekers tonen. Er zijn fixes van de leverancier beschikbaar.

Wat is er gebeurd

ModuleSearch in Contao kan beschermde paginatitels, URL's en contextfragmenten uit de index aan niet-geauthenticeerde bezoekers tonen wanneer de instelling contao.search.index_protected wordt gewijzigd van ingeschakeld naar uitgeschakeld. Het probleem onthult zoekmetadata en geïndexeerde tekst, en omzeilt niet rechtstreeks de paginatoegangscontroles. (Bronnen: 3964, 4170, 8440, 32344)

Technische oorzaak

Autorisatiemetagegevens voor zoekrijen worden per rij opgeslagen in tl_search. Het uitschakelen van contao.search.index_protected verwijdert de filter voor beschermde rijen uit zoekopdrachten, maar verwijdert de rijen die eerder zijn geïndexeerd terwijl bescherming aanstond niet. Omdat beschermde pagina's nog steeds een autorisatieantwoord opleveren, leidt dit tot blootstelling van zoekmetadata en fragmenten uit de index, niet tot directe omzeiling van toegangscontrole. (Bronnen: 3964, 4170, 8440)

Waarom dit belangrijk is

Anonieme bezoekers kunnen paginatitels, URL's en delen van de geïndexeerde inhoud van pagina's zien die eigenlijk beschermd horen te blijven. De kwetsbaarheid heeft een CVSS 3.1 basiscore van 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N). De PatchWire-prioriteitsscore is 3.7; bij die score tellen met name het feit dat de fout extern en zonder authenticatie kan worden geactiveerd en dat geen gebruikersinteractie nodig is. (Bronnen: 3964, 32344)

Wie is getroffen

Installaties van contao/core-bundle waarvoor contao.search.index_protected was ingeschakeld en later is uitgeschakeld lopen risico. De advisering vermeldt de getroffen bereiken voor contao/core-bundle als versies vanaf 4.0.0 tot 5.3.50 en vanaf 5.4.0-RC1 tot 5.7.12 (zie 'Getroffene versies'). Controleer of uw geïnstalleerde pakket binnen deze bereiken valt. (Bronnen: 3964, 4170, 8440)

Ontdekking en tijdlijn

De advisering is gepubliceerd op 2026-10-09; vermeldingen van deze kwetsbaarheid verschijnen die datum in OSV, GitHub Advisory Database / Packagist Security Advisories en NVD. (Bronnen: 3964, 4170, 8440, 32344)

Getroffen en opgeloste versies

De advisering geeft voor contao/core-bundle de volgende getroffen bereiken: >= 4.0.0, < 5.3.50 en >= 5.4.0-RC1, < 5.7.12. De leverancier heeft fixes uitgebracht in 5.3.50 en 5.7.12. Controleer uw geïnstalleerde pakket aan de hand van deze bereiken. (Bronnen: 3964, 4170, 8440)

Oplossingen en mitigatie

Er is een fix van de leverancier beschikbaar. De advisering noemt 5.3.50 en 5.7.12 als opgeloste versies voor contao/core-bundle. In de aangeleverde adviseringstekst staan geen extra mitigatiestappen van de leverancier. (Bronnen: 3964, 8440)

Aanbevolen actie

Werk contao/core-bundle bij naar een van de door de leverancier aangegeven opgeloste versies (5.3.50 of 5.7.12). Als u contao.search.index_protected van ingeschakeld naar uitgeschakeld hebt gewijzigd, controleer of uw installatie binnen de genoemde getroffen bereiken valt. (Bronnen: 3964, 8440)

PatchBriefing-score

3.7 / 10 · Laag

Officiële CVSS: 5.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Waarom deze score

De advisering vermeldt een CVSS 3.1 basiscore van 5.3 (vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N). De PatchWire-prioriteitsscore is 3.7; de doorrekening bevat de CVSS-basis en extra factoren zoals dat de kwetsbaarheid op afstand zonder authenticatie en zonder gebruikersinteractie kan optreden. Er zijn geen meldingen van publieke exploitatie of bekende misbruikgevallen in de aangeleverde bronnen. (Bronnen: 3964, 32344)

Getroffen versies

contao/core-bundle ≥ 5.4.0-RC1 < 5.7.12
kwetsbaar
contao/core-bundle
kwetsbaar
contao/core-bundle >=5.4.0-RC1,<5.7.12|>=4.0.0,<5.3.50
kwetsbaar
contao/core-bundle >= 5.4.0-RC1, < 5.7.12
kwetsbaar
≥ 5.3.50
gepatcht
≥ 5.7.12
gepatcht

Gemelde oplossingen

Er is een fix van de leverancier beschikbaar. De advisering noemt 5.3.50 en 5.7.12 als opgeloste versies voor contao/core-bundle. In de aangeleverde adviseringstekst staan geen extra mitigatiestappen van de leverancier. (Bronnen: 3964, 8440)

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • Packagist Security Advisories registry
  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Contao zoekindex-lek — CVE-2026-107842
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail