Laag · 1.9 PHP-packages GHSA-9ff2-p842-45wq CVE-2026-107848 PKSA-6ymc-kdpm-qx87
CVE-2026-107848 — Contao: CSRF bij backend-acties
Een CSRF-zwakte in contao/core-bundle maakt het mogelijk dat een geauthenticeerde backend-gebruiker onbedoeld staatveranderende backend-acties uitvoert via speciaal samengestelde URLs. Het probleem is opgelost in 5.3.50 en 5.7.12. (CVE-2026-107848, GHSA-9ff2-p842-45wq).
AI-samenvatting
CVE-2026-107848 (GHSA-9ff2-p842-45wq, PKSA-6ymc-kdpm-qx87) treft contao/core-bundle. Door een lacune in de CSRF-controles kunnen aanvallers statusveranderende backend-acties laten uitvoeren wanneer een geauthenticeerde backend-gebruiker een kwaadaardige URL bezoekt. Bronnen: OSV, GitHub Advisory Database, Packagist Security Advisories, NVD.
Wat er is gebeurd
Contao's RequestTokenListener valideerde REQUEST_TOKEN alleen voor POST-verzoeken, terwijl de GET-guard alleen werkte wanneer een act-parameter aanwezig was. Backend-acties die via de key-parameter werden aangestuurd, konden daardoor worden uitgevoerd zonder CSRF-token als een geauthenticeerde backend-gebruiker een door een aanvaller gecontroleerde URL opende. De uitvoerbare acties zijn beperkt tot de modules waar die gebruiker toegang toe heeft; de advisories tonen vernietigende of andere staatveranderende acties, niet privilege-escalatie.
Technische oorzaak
De kwetsbaarheid ontstaat door inconsistente toepassing van CSRF-controles: tokenvalidatie werd alleen voor POST toegepast en de GET-guard alleen als een act-parameter aanwezig was. Acties die via een andere parameter (key) werden getriggerd, omzeilden zo de GET-guard en konden statusveranderende backend-operaties uitvoeren zonder REQUEST_TOKEN wanneer een backend-gebruiker een speciaal samengestelde link volgde.
Waarom dit belangrijk is
Als een aanvaller een geauthenticeerde backend-gebruiker ertoe kan brengen een geconstrueerde URL te openen, kunnen binnen het bereik van die gebruiker staatveranderende of destructieve backend-acties worden uitgevoerd. De beschikbare advisories beschrijven dit als een impact op integriteit en noemen geen ongeauthentiseerde toegang of directe privilege-escalatie.
Wie is getroffen
Installaties van contao/core-bundle binnen de kwetsbare reeksen zijn getroffen. De aanvalsvector vereist een geauthenticeerde backend-gebruiker; de acties zijn beperkt tot modules waartoe die gebruiker toegang heeft.
Ontdekking en tijdlijn
De advisories en databasevermeldingen met deze melding verschenen op 2026-10-09 (OSV en GitHub advisories). De NVD-vermelding is ook gepubliceerd en heeft een bewerkingsdatum op 2026-10-09. Raadpleeg de gelinkte advisories voor exacte tijdstempels.
Getroffen versies
De bronnen beschrijven dat contao/core-bundle kwetsbaar is vanaf 4.0.0 tot en met 5.3.50, en vanaf 5.4.0-RC1 tot en met 5.7.12. De leverancier heeft fixes uitgebracht in 5.3.50 en 5.7.12.
Oplossingen en mitigatie
De leverancier heeft fixes beschikbaar gesteld; het probleem is opgelost in 5.3.50 en in 5.7.12. De gepubliceerde advisories geven updates als remediatie. Er worden in de bronvermeldingen geen verdere compenserende mitigaties in detail genoemd.
Aanbevolen actie
Werk getroffen contao/core-bundle-installaties bij naar een van de vaste releases — upgrade naar 5.3.50 of 5.7.12, afhankelijk van uw installatie. Beperk voorafgaand aan of tijdens de uitrol de blootstelling van backend-gebruikers aan onbetrouwbare links waar mogelijk.
PatchBriefing-score
1.9 / 10 · Laag
Officiële CVSS: 3.5
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
Waarom deze score
De CVSS v3.1 basis-score is 3.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N), wat een lage basisernst aangeeft – vereist gebruikersinteractie en beperkt impact tot integriteit. De PatchWire-score is 1.9; de voornaamste bijdrage is de CVSS-basiswaarde; bronnen melden geen bekende exploitatie of publiek beschikbaar exploitmateriaal.
Getroffen versies
- contao/core-bundle ≥ 5.4.0-RC1 < 5.7.12
- kwetsbaar
- contao/core-bundle
- kwetsbaar
- contao/core-bundle >=5.4.0-RC1,<5.7.12|>=4.0.0,<5.3.50
- kwetsbaar
- contao/core-bundle >= 5.4.0-RC1, < 5.7.12
- kwetsbaar
- ≥ 5.3.50
- gepatcht
- ≥ 5.7.12
- gepatcht
Gemelde oplossingen
De leverancier heeft fixes beschikbaar gesteld; het probleem is opgelost in 5.3.50 en in 5.7.12. De gepubliceerde advisories geven updates als remediatie. Er worden in de bronvermeldingen geen verdere compenserende mitigaties in detail genoemd.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
Packagist Security Advisories registry
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail