Laag · 3.7 PHP-packages GHSA-mrvp-7wmx-5m4h CVE-2026-107844 PKSA-6j5h-bxmj-94h9
Contao pad‑traversal in ImagesController (CVE-2026-107844)
In Contao kan de ImagesController met een gemanipuleerde padparameter bestanden uit de projectboom retourneren als de bestandsnaam een toegestane afbeeldings‑extensie heeft. Er zijn updates beschikbaar.
AI-samenvatting
Een pad‑traversal (CVE-2026-107844 / GHSA-mrvp-7wmx-5m4h) treft de afbeeldingsafhandeling van contao/core-bundle. Een ongeauthenticeerd verzoek met gecodeerde parent-directory segmenten kan ervoor zorgen dat ImagesController bestanden buiten de bedoelde afbeeldingsmap retourneert. De leverancier heeft fixes uitgebracht.
Wat er is gebeurd
ImagesController voegt de door de gebruiker geleverde {path}-parameter samen met de geconfigureerde afbeeldingsdoelmap via Path::join(), zonder de geïncanonicaliseerde paden te controleren met Path::isBasePath(). Daardoor kan een ongeauthenticeerd verzoek met gecodeerde parent-directory segments BinaryFileResponse laten teruggeven van bestanden onder de projectdirectory wanneer de bestandsnamen een extensie hebben die is toegestaan door contao.image.valid_extensions. De route kan ook gebruikt worden om te controleren of paden bestaan; debug‑reacties kunnen absolute filesystem-paden prijsgeven. Paden onder de upload‑directory werden in de gerapporteerde informatie niet als leesbaar aangetoond.
Technische oorzaak
De controller gebruikt Path::join() om een pad te bouwen uit een door de gebruiker aangeleverde waarde, maar roept Path::isBasePath() niet aan om te verifiëren dat het geïncanonicaliseerde pad binnen de bedoelde afbeeldingmap blijft. Het ontbreken van die controle maakt het ontsnappen uit de doelmap mogelijk via parent-directory segments.
Waarom dit belangrijk is
Een aanvaller kan ongeauthenticeerde verzoeken indienen die bestanden uit de projectdirectory teruggeven als bestandsnamen voldoen aan de toegestane afbeeldingsextensies, wat tot openbaarmaking van bestandsinhoud kan leiden. De route kan ook gebruikt worden om te detecteren of bepaalde paden bestaan; debug‑modus kan absolute paden blootleggen en daarmee informatielekken vergroten.
Wie is getroffen
De kwetsbaarheid treft contao/core-bundle volgens de advisories in de volgende reeksen: versies vanaf 4.1.0 tot (maar niet inclusief) 5.3.50, en versies vanaf 5.4.0-RC1 tot (maar niet inclusief) 5.7.12. In sommige beschrijvingen wordt ook 5.0.0 tot 5.3.50 genoemd — controleer de geïnstalleerde release aan de hand van het vendor-advisory.
Ontdekking en tijdlijn
Openbare advisories en databankvermeldingen zijn gepubliceerd op 2026-10-09. In de brongegevens staan timestamps zoals 2026-10-09T20:53:55+02:00 (advisory) en een NVD‑vermelding met 2026-10-09T20:17:10+02:00.
Getroffen en gepatchte versies
De advisories geven aan dat de kwetsbaarheid is opgelost in contao/core-bundle 5.3.50 en 5.7.12. De gerapporteerde aangetaste reeksen omvatten >= 4.1.0, < 5.3.50 en >= 5.4.0-RC1, < 5.7.12. Controleer uw versie ten opzichte van deze reeksen.
Oplossingen en mitigatie
Er is een vendorfix beschikbaar. De advisories noemen contao/core-bundle 5.3.50 en 5.7.12 als gepatchte releases.
Aanbevolen actie
Als u contao/core-bundle draait binnen de gemelde aangetaste reeksen, breng dan de leverancierpatch aan door bij te werken naar een gepatchte release (5.3.50 of 5.7.12). Controleer de geïnstalleerde versie en valideer de patch na uitrol.
PatchBriefing-score
3.7 / 10 · Laag
Officiële CVSS: 5.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Waarom deze score
CVSS v3.1 basiscore: 5.3 (vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N). De advisories rapporteren een Patchwire-score van 3.7. Volgens de brongegevens dragen vooral de factoren bij dat de kwetsbaarheid extern bereikbaar is zonder authenticatie en geen gebruikersinteractie vereist; een openbaar exploit of bekend- misbruiksignaal werd niet gerapporteerd.
Getroffen versies
- contao/core-bundle ≥ 5.4.0-RC1 < 5.7.12
- kwetsbaar
- contao/core-bundle
- kwetsbaar
- contao/core-bundle >=5.4.0-RC1,<5.7.12|>=4.1.0,<5.3.50
- kwetsbaar
- contao/core-bundle >= 5.4.0-RC1, < 5.7.12
- kwetsbaar
- ≥ 5.3.50
- gepatcht
- ≥ 5.7.12
- gepatcht
Gemelde oplossingen
Er is een vendorfix beschikbaar. De advisories noemen contao/core-bundle 5.3.50 en 5.7.12 als gepatchte releases.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
Packagist Security Advisories registry
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail