Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 1.9 PHP-packages GHSA-9ff2-p842-45wq CVE-2026-107848 PKSA-6ymc-kdpm-qx87

CVE-2026-107848 — Contao: CSRF bij backend-acties

Een CSRF-zwakte in contao/core-bundle maakt het mogelijk dat een geauthenticeerde backend-gebruiker onbedoeld staatveranderende backend-acties uitvoert via speciaal samengestelde URLs. Het probleem is opgelost in 5.3.50 en 5.7.12. (CVE-2026-107848, GHSA-9ff2-p842-45wq).

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

CVE-2026-107848 (GHSA-9ff2-p842-45wq, PKSA-6ymc-kdpm-qx87) treft contao/core-bundle. Door een lacune in de CSRF-controles kunnen aanvallers statusveranderende backend-acties laten uitvoeren wanneer een geauthenticeerde backend-gebruiker een kwaadaardige URL bezoekt. Bronnen: OSV, GitHub Advisory Database, Packagist Security Advisories, NVD.

Wat er is gebeurd

Contao's RequestTokenListener valideerde REQUEST_TOKEN alleen voor POST-verzoeken, terwijl de GET-guard alleen werkte wanneer een act-parameter aanwezig was. Backend-acties die via de key-parameter werden aangestuurd, konden daardoor worden uitgevoerd zonder CSRF-token als een geauthenticeerde backend-gebruiker een door een aanvaller gecontroleerde URL opende. De uitvoerbare acties zijn beperkt tot de modules waar die gebruiker toegang toe heeft; de advisories tonen vernietigende of andere staatveranderende acties, niet privilege-escalatie.

Technische oorzaak

De kwetsbaarheid ontstaat door inconsistente toepassing van CSRF-controles: tokenvalidatie werd alleen voor POST toegepast en de GET-guard alleen als een act-parameter aanwezig was. Acties die via een andere parameter (key) werden getriggerd, omzeilden zo de GET-guard en konden statusveranderende backend-operaties uitvoeren zonder REQUEST_TOKEN wanneer een backend-gebruiker een speciaal samengestelde link volgde.

Waarom dit belangrijk is

Als een aanvaller een geauthenticeerde backend-gebruiker ertoe kan brengen een geconstrueerde URL te openen, kunnen binnen het bereik van die gebruiker staatveranderende of destructieve backend-acties worden uitgevoerd. De beschikbare advisories beschrijven dit als een impact op integriteit en noemen geen ongeauthentiseerde toegang of directe privilege-escalatie.

Wie is getroffen

Installaties van contao/core-bundle binnen de kwetsbare reeksen zijn getroffen. De aanvalsvector vereist een geauthenticeerde backend-gebruiker; de acties zijn beperkt tot modules waartoe die gebruiker toegang heeft.

Ontdekking en tijdlijn

De advisories en databasevermeldingen met deze melding verschenen op 2026-10-09 (OSV en GitHub advisories). De NVD-vermelding is ook gepubliceerd en heeft een bewerkingsdatum op 2026-10-09. Raadpleeg de gelinkte advisories voor exacte tijdstempels.

Getroffen versies

De bronnen beschrijven dat contao/core-bundle kwetsbaar is vanaf 4.0.0 tot en met 5.3.50, en vanaf 5.4.0-RC1 tot en met 5.7.12. De leverancier heeft fixes uitgebracht in 5.3.50 en 5.7.12.

Oplossingen en mitigatie

De leverancier heeft fixes beschikbaar gesteld; het probleem is opgelost in 5.3.50 en in 5.7.12. De gepubliceerde advisories geven updates als remediatie. Er worden in de bronvermeldingen geen verdere compenserende mitigaties in detail genoemd.

Aanbevolen actie

Werk getroffen contao/core-bundle-installaties bij naar een van de vaste releases — upgrade naar 5.3.50 of 5.7.12, afhankelijk van uw installatie. Beperk voorafgaand aan of tijdens de uitrol de blootstelling van backend-gebruikers aan onbetrouwbare links waar mogelijk.

PatchBriefing-score

1.9 / 10 · Laag

Officiële CVSS: 3.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Waarom deze score

De CVSS v3.1 basis-score is 3.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N), wat een lage basisernst aangeeft – vereist gebruikersinteractie en beperkt impact tot integriteit. De PatchWire-score is 1.9; de voornaamste bijdrage is de CVSS-basiswaarde; bronnen melden geen bekende exploitatie of publiek beschikbaar exploitmateriaal.

Getroffen versies

contao/core-bundle ≥ 5.4.0-RC1 < 5.7.12
kwetsbaar
contao/core-bundle
kwetsbaar
contao/core-bundle >=5.4.0-RC1,<5.7.12|>=4.0.0,<5.3.50
kwetsbaar
contao/core-bundle >= 5.4.0-RC1, < 5.7.12
kwetsbaar
≥ 5.3.50
gepatcht
≥ 5.7.12
gepatcht

Gemelde oplossingen

De leverancier heeft fixes beschikbaar gesteld; het probleem is opgelost in 5.3.50 en in 5.7.12. De gepubliceerde advisories geven updates als remediatie. Er worden in de bronvermeldingen geen verdere compenserende mitigaties in detail genoemd.

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • Packagist Security Advisories registry
  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
CVE-2026-107848 — Contao: CSRF bij backend-acties
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail