CVE-2026-80203 Critical CVSS 9.8/10

đź”´ CVE-2026-80203: Critical Schwachstelle

CVE-2026-80203
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-80203 betrifft das getgrav/grav-plugin-api Plugin in Versionen vor 1.0.18. Eine unzureichende Validierung von API-Schlüssel-Berechtigung ermöglicht es authentifizierten Angreifern, administrative Funktionen gegen andere Super-Admin-Konten auszuführen. Die Auswirkungen sind kritisch mit einem CVSS-Score von 9.8.

Betroffene Systeme

Plugin: getgrav/grav-plugin-api
Betroffene Versionen: Alle Versionen vor 1.0.18
Angriffsvektor: Netzwerk (CVSS:3.1/AV:N)
Authentifizierung: Erforderlich

Technische Details

Die Schwachstelle liegt in der Funktion requireNotSuperTarget() der Datei UsersController.php. Der fehlerhafte Code ĂĽberprĂĽft die Super-Admin-Berechtigung des agierenden Kontos mittels isSuperAdmin(), anstatt die Berechtigung des API-SchlĂĽssels durch isSuperWithinScope() zu validieren.

Dies fĂĽhrt zu einer Berechtigungserweiterung (Privilege Escalation) bei sieben sensiblen User-Management-Endpoints. Ein API-SchlĂĽssel mit reduzierter Berechtigung, der einem Super-Admin-Konto zugeordnet ist, kann dadurch folgende Aktionen gegen andere Super-Admin-Konten ausfĂĽhren:

  • Deaktivierung der Zwei-Faktor-Authentifizierung (2FA)
  • Löschen von Avatar-Dateien
  • Erstellung neuer API-SchlĂĽssel unter fremder Identität
  • Löschung bestehender API-SchlĂĽssel

Der Fehler resultiert aus einer unzureichenden Scope-Prüfung, die es Angreifern ermöglicht, die Sicherheitsrichtlinien der API-Schlüssel-Architektur zu umgehen.

Empfohlene Massnahmen

Sofortmassnahmen:

  • Update auf Plugin-Version 1.0.18 oder neuer durchfĂĽhren
  • API-SchlĂĽssel mit reduzierter Berechtigung ĂĽberprĂĽfen und neu bewerten
  • Super-Admin-Konten auf verdächtige Aktivitäten ĂĽberwachen
  • 2FA-Status aller administrativen Konten verifizieren

Langfristige Sicherheitsmassnahmen:

  • Principle of Least Privilege fĂĽr API-SchlĂĽssel implementieren
  • Regelmässige Audits der Zugriffskontroll-Logik durchfĂĽhren
  • API-Aktivitäten und Authentifizierungsereignisse protokollieren

Bewertung

CVSS v3.1: 9.8 (Critical)
Risiko: Kritisch – Unbefugte administrative Aktionen gegen privilegierte Konten
Patch-Status: VerfĂĽgbar (Version 1.0.18+)

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-80203-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 28.08.2026
Alle CVEs ansehen