„`html
Zusammenfassung
CVE-2026-72826 ist eine kritische Schwachstelle im getgrav/grav-plugin-api Plugin (vor Version 1.0.13),
die eine Privilege-Escalation durch unzureichende Validierung von API-Key-Scopes ermöglicht.
Ein Angreifer mit minimalem API-Key-Scope kann sich selbst einen uneingeschränkten Super-Admin-Key ausstellen
und dadurch vollständigen Systemzugriff erlangen.
Betroffene Systeme
Das getgrav/grav-plugin-api Plugin in allen Versionen vor 1.0.13 ist betroffen.
Dies umfasst diverse Grav-basierte Content-Management-Systeme und Anwendungen,
die dieses API-Plugin mit aktivierter API-Key-Authentifizierung nutzen.
Technische Details
Schwachstellentyp: Broken Access Control (CWE-639)
Die Funktion createApiKey() fĂĽhrt keine Validierung durch, dass die Scopes eines neuen API-Keys
eine Teilmenge der Caller-Scopes sind. Der Endpoint nutzt die Sicherheitsebene requireApiKeyPermission()
mit lediglich dem Basis-Scope api.access. Dies ermöglicht es einem Angreifer mit minimalen Rechten,
die Scope-Parameter direkt im Request-Body zu manipulieren und einen unbegrenzten API-Key zu generieren.
Angriffsablauf:
- Angreifer erhält API-Key mit minimalem Scope (z.B. nur Lesezugriff)
- Angreifer sendet POST-Request an createApiKey-Endpoint mit leerem Scopes-Array
- System validiert nicht, dass neue Scopes subset der eigenen Scopes sein mĂĽssen
- Angreifer erhält ungelimitierten Full-Access-Key
- Mit Super-Admin-Rechten möglich: Konfigurationsänderungen, RCE-Exploitation
Empfohlene Massnahmen
Sofortmassnahmen:
- Aktualisierung auf getgrav/grav-plugin-api Version 1.0.13 oder höher durchführen
- API-Key-Verwaltung überprüfen; verdächtige Keys revozieren
- Audit-Logs auf unauthorized API-Key-Generierung prĂĽfen
VorĂĽbergehende Mitigationen:
- API-Endpoint
createApiKeyauf Firewall-Ebene einschränken - Nur vertrauenswürdige Quellen für API-Key-Generierung erlauben
- Rate-Limiting fĂĽr API-Endpoints implementieren
Bewertung
CVSS 3.1 Score: 9.8 (Critical)
Angriffsvektor: Netzwerk
Komplexität: Niedrig
Authentifizierung: Erforderlich (mindestens einen gĂĽltigen API-Key)
Impact: Kritisch (vollständige Systemkompromittierung)
„`