Gemiddeld · 4.6 PHP-packages GHSA-jg26-q8hg-3pq4 CVE-2026-92692 PKSA-mg6n-7v6r-wbcq
Ongeauthenticeerde JCR-SQL2-injectie in Sulu CMS via categoriefilter van Smart Content
Sulu CMS-versies vóór 2.6.25 en 3.0.8 bevatten een JCR-SQL2-injectiekwetsbaarheid in de Smart Content QueryBuilder, waardoor niet-geauthenticeerde aanvallers categoriegebaseerde queries kunnen manipuleren om ongepubliceerde content te achterhalen of de beschikbaarheid van de site te verstoren.
AI-samenvatting
Er is een kwetsbaarheid bekendgemaakt in Sulu, een open-source PHP content management systeem gebouwd op het Symfony-framework. Het probleem, geregistreerd als CVE-2026-92692, raakt de Smart Content QueryBuilder-component en kan worden getriggerd door niet-geauthenticeerde bezoekers op openbare pagina's die gebruikmaken van op categorie gefilterde Smart Content-blokken. De leverancier heeft reeds gerepareerde versies uitgebracht.
Wat is er gebeurd
Er is een SQL/JCR-SQL2-injectiekwetsbaarheid vastgesteld in de Smart Content QueryBuilder van Sulu, te vinden in src/Sulu/Component/Content/SmartContent/QueryBuilder.php. De component voegt categorie-identifiers uit de openbare queryparameter 'categories' rechtstreeks samen in een JCR-SQL2 WHERE-clausule, zonder te controleren of de waarden numeriek zijn. Op elke publiek toegankelijke pagina met een op categorie gefilterd Smart Content-blok kan een aanvaller deze parameter manipuleren om de resulterende query te wijzigen.
Technische oorzaak
De oorzaak is onjuiste neutralisatie van speciale elementen in een querycommando (CWE-89), specifiek het ontbreken van numerieke validatie van categorie-identifiers voordat deze worden samengevoegd in een JCR-SQL2-query. Doordat de query via stringconcatenatie wordt opgebouwd in plaats van met geparametriseerde invoer, kan een door de aanvaller gecontroleerde waarde in de parameter 'categories' de structuur van de uitgevoerde query veranderen.
Waarom dit relevant is
Misbruik vereist geen authenticatie en geen gebruikersinteractie, aangezien het kwetsbare codepad bereikbaar is via een normaal verzoek aan een openbare pagina. Een aanvaller kan het lek gebruiken om nodes in de content-repository te achterhalen of op te sommen, inclusief content die nog niet is gepubliceerd, wat informatie kan blootleggen die niet bedoeld was om openbaar te zijn. Daarnaast kan het indienen van misvormde of bewust kostbare queryfragmenten de beschikbaarheid van de getroffen site verminderen. Het advies vermeldt expliciet dat dit injectiepad geen wijziging van repositorygegevens toelaat.
Wie wordt getroffen
Elke Sulu CMS-implementatie die een getroffen release draait en minstens één openbare pagina bevat met een op categorie gefilterd Smart Content-blok, loopt mogelijk risico, aangezien geen authenticatie nodig is om de kwetsbare querylogica te bereiken.
Getroffen versies
De kwetsbaarheid treft sulu/sulu-releases vóór 2.6.25 in de 2.6-lijn, en releases vanaf 3.0.0 tot (niet inbegrepen) 3.0.8 in de 3.0-lijn.
Fixes en mitigatie
De leverancier heeft dit probleem verholpen in sulu/sulu-versies 2.6.25 en 3.0.8. Sites die een getroffen versie draaien, dienen te upgraden naar een van deze gerepareerde releases.
Aanbevolen actie
Beheerders van Sulu CMS-installaties wordt aangeraden zo snel mogelijk te updaten naar versie 2.6.25 (voor de 2.6-lijn) of 3.0.8 (voor de 3.0-lijn). Geef prioriteit aan deze update voor elke installatie die op categorie gefilterde Smart Content-blokken gebruikt op publiek toegankelijke pagina's, gezien het ongeauthenticeerde aanvalspad zonder vereiste gebruikersinteractie.
PatchBriefing-score
4.6 / 10 · Gemiddeld
Officiële CVSS: 6.9
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
De kwetsbaarheid heeft een CVSS 4.0-basisscore van 6.9, voornamelijk bepaald door de netwerk-aanvalsvector, de lage aanvalscomplexiteit en het feit dat geen rechten of gebruikersinteractie vereist zijn. De PatchWire-score van 4.6 weerspiegelt deze basisscore plus een bescheiden verhoging vanwege de ongeauthenticeerde aanvalscondities zonder gebruikersinteractie. Er is geen bekende actieve exploitatie, geen publiek beschikbare exploitcode en geen EPSS-gedreven urgentie meegewogen, en er is al een fix beschikbaar, wat de totaalscore gematigd houdt in plaats van kritiek. De impact is beperkt tot vertrouwelijkheid (blootstelling van ongepubliceerde content) en beschikbaarheid (resource-intensieve queries); het advies bevestigt dat er geen impact is op integriteit of datawijziging.
Getroffen versies
- sulu/sulu >= 3.0.0, < 3.0.8
- kwetsbaar
- sulu/sulu >=3.0.0,<3.0.8|<2.6.25
- kwetsbaar
- ≥ 2.6.25
- gepatcht
- ≥ 3.0.8
- gepatcht
Gemelde oplossingen
De leverancier heeft dit probleem verholpen in sulu/sulu-versies 2.6.25 en 3.0.8. Sites die een getroffen versie draaien, dienen te upgraden naar een van deze gerepareerde releases.
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail