Sonntag · 27.09.2026 Ausgabe 5648 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-42608

8,8 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist Grav, eine dateibasierte Web-Plattform, genauer die Kernkomponente FormFlash, die Zwischenstände von Formulareingaben speichert. Die Komponente prüft die übergebene Sitzungskennung nicht ausreichend: Sie wird als Parameter in POST-Anfragen mitgeschickt und lässt sich so manipulieren, dass sie Pfadangaben enthält. Dadurch kann ein Angreifer aus dem vorgesehenen Speicherverzeichnis ausbrechen und an beliebigen Stellen im Dateisystem des Servers Verzeichnisse anlegen sowie dort eine YAML-Datei mit selbst bestimmtem Inhalt schreiben. Ein Konto oder eine vorherige Anmeldung ist dafür nicht erforderlich, der Angriff gelingt allein über das Absenden präparierter Formularanfragen. Da Grav Konfigurationen und Inhalte in solchen Dateien ablegt, kann ein Angreifer damit das Verhalten der Anwendung unbefugt verändern, die Integrität gespeicherter Daten beeinträchtigen und den Betrieb produktiver Installationen stören.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln