Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.6 PHP-packages GHSA-jg26-q8hg-3pq4 CVE-2026-92692 PKSA-mg6n-7v6r-wbcq

Ongeauthenticeerde JCR-SQL2-injectie in Sulu CMS via categoriefilter van Smart Content

Sulu CMS-versies vóór 2.6.25 en 3.0.8 bevatten een JCR-SQL2-injectiekwetsbaarheid in de Smart Content QueryBuilder, waardoor niet-geauthenticeerde aanvallers categoriegebaseerde queries kunnen manipuleren om ongepubliceerde content te achterhalen of de beschikbaarheid van de site te verstoren.

Door AI gesynthetiseerd uit 3 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een kwetsbaarheid bekendgemaakt in Sulu, een open-source PHP content management systeem gebouwd op het Symfony-framework. Het probleem, geregistreerd als CVE-2026-92692, raakt de Smart Content QueryBuilder-component en kan worden getriggerd door niet-geauthenticeerde bezoekers op openbare pagina's die gebruikmaken van op categorie gefilterde Smart Content-blokken. De leverancier heeft reeds gerepareerde versies uitgebracht.

Wat is er gebeurd

Er is een SQL/JCR-SQL2-injectiekwetsbaarheid vastgesteld in de Smart Content QueryBuilder van Sulu, te vinden in src/Sulu/Component/Content/SmartContent/QueryBuilder.php. De component voegt categorie-identifiers uit de openbare queryparameter 'categories' rechtstreeks samen in een JCR-SQL2 WHERE-clausule, zonder te controleren of de waarden numeriek zijn. Op elke publiek toegankelijke pagina met een op categorie gefilterd Smart Content-blok kan een aanvaller deze parameter manipuleren om de resulterende query te wijzigen.

Technische oorzaak

De oorzaak is onjuiste neutralisatie van speciale elementen in een querycommando (CWE-89), specifiek het ontbreken van numerieke validatie van categorie-identifiers voordat deze worden samengevoegd in een JCR-SQL2-query. Doordat de query via stringconcatenatie wordt opgebouwd in plaats van met geparametriseerde invoer, kan een door de aanvaller gecontroleerde waarde in de parameter 'categories' de structuur van de uitgevoerde query veranderen.

Waarom dit relevant is

Misbruik vereist geen authenticatie en geen gebruikersinteractie, aangezien het kwetsbare codepad bereikbaar is via een normaal verzoek aan een openbare pagina. Een aanvaller kan het lek gebruiken om nodes in de content-repository te achterhalen of op te sommen, inclusief content die nog niet is gepubliceerd, wat informatie kan blootleggen die niet bedoeld was om openbaar te zijn. Daarnaast kan het indienen van misvormde of bewust kostbare queryfragmenten de beschikbaarheid van de getroffen site verminderen. Het advies vermeldt expliciet dat dit injectiepad geen wijziging van repositorygegevens toelaat.

Wie wordt getroffen

Elke Sulu CMS-implementatie die een getroffen release draait en minstens één openbare pagina bevat met een op categorie gefilterd Smart Content-blok, loopt mogelijk risico, aangezien geen authenticatie nodig is om de kwetsbare querylogica te bereiken.

Getroffen versies

De kwetsbaarheid treft sulu/sulu-releases vóór 2.6.25 in de 2.6-lijn, en releases vanaf 3.0.0 tot (niet inbegrepen) 3.0.8 in de 3.0-lijn.

Fixes en mitigatie

De leverancier heeft dit probleem verholpen in sulu/sulu-versies 2.6.25 en 3.0.8. Sites die een getroffen versie draaien, dienen te upgraden naar een van deze gerepareerde releases.

Aanbevolen actie

Beheerders van Sulu CMS-installaties wordt aangeraden zo snel mogelijk te updaten naar versie 2.6.25 (voor de 2.6-lijn) of 3.0.8 (voor de 3.0-lijn). Geef prioriteit aan deze update voor elke installatie die op categorie gefilterde Smart Content-blokken gebruikt op publiek toegankelijke pagina's, gezien het ongeauthenticeerde aanvalspad zonder vereiste gebruikersinteractie.

PatchBriefing-score

4.6 / 10 · Gemiddeld

Officiële CVSS: 6.9

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

De kwetsbaarheid heeft een CVSS 4.0-basisscore van 6.9, voornamelijk bepaald door de netwerk-aanvalsvector, de lage aanvalscomplexiteit en het feit dat geen rechten of gebruikersinteractie vereist zijn. De PatchWire-score van 4.6 weerspiegelt deze basisscore plus een bescheiden verhoging vanwege de ongeauthenticeerde aanvalscondities zonder gebruikersinteractie. Er is geen bekende actieve exploitatie, geen publiek beschikbare exploitcode en geen EPSS-gedreven urgentie meegewogen, en er is al een fix beschikbaar, wat de totaalscore gematigd houdt in plaats van kritiek. De impact is beperkt tot vertrouwelijkheid (blootstelling van ongepubliceerde content) en beschikbaarheid (resource-intensieve queries); het advies bevestigt dat er geen impact is op integriteit of datawijziging.

Getroffen versies

sulu/sulu >= 3.0.0, < 3.0.8
kwetsbaar
sulu/sulu >=3.0.0,<3.0.8|<2.6.25
kwetsbaar
≥ 2.6.25
gepatcht
≥ 3.0.8
gepatcht

Gemelde oplossingen

De leverancier heeft dit probleem verholpen in sulu/sulu-versies 2.6.25 en 3.0.8. Sites die een getroffen versie draaien, dienen te upgraden naar een van deze gerepareerde releases.

Hoe dit rapport is gemaakt

3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
Ongeauthenticeerde JCR-SQL2-injectie in Sulu CMS via categoriefilter van Smart Content
1 artikel · 3 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail