CVE-2026-47231 High CVSS 8.1/10

đźź  CVE-2026-47231: High Schwachstelle

CVE-2026-47231
8.1/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-47231 ist eine kritische Authentifizierungs- und Autorisierungslücke in Admidio vor Version 5.0.10. Die Schwachstelle ermöglicht es Benutzern mit Upload-Rechten in einem beliebigen Ordner, Dateien aus anderen Ordnern – einschließlich privater Verzeichnisse – zu verschieben und abzurufen. Dies führt zu unbefugtem Datenzugriff und Integritätsverletzungen.

Betroffene Systeme

Admidio-Installationen mit Versionen vor 5.0.10 sind betroffen. Das Open-Source-Benutzerverwaltungssystem wird in verschiedenen Organisationen fĂĽr die Verwaltung von Dokumenten und Benutzerdaten eingesetzt. Alle Instanzen ohne aktuelles Patch sind vulnerabel.

Technische Details

Die Vulnerabilität liegt in der Datei `modules/documents-files.php`. Der Handler `move_save` führt eine unzureichende Autorisierungsprüfung durch:

  • Die Kontrolle prĂĽft `hasUploadRight()` nur auf dem URL-Parameter `folder_uuid` (Zielordner)
  • Die tatsächliche Dateiverarbeitung operiert auf dem Parameter `file_uuid` (Quelldatei)
  • Die Funktion `File::moveToFolder()` validiert nur Rechte auf dem Zielordner
  • Keine Validierung der Zugriffsrechte auf den Quellordner erfolgt

Ein Angreifer kann damit eine Datei aus einem beliebigen Ordner in einen Ordner verschieben, auf den er Upload-Rechte besitzt – unabhängig davon, ob er Zugriff auf den Quellordner hat.

Empfohlene Massnahmen

  • Sofortiges Update auf Admidio Version 5.0.10 oder höher durchfĂĽhren
  • Dateirechte und Ordnerberechtigungen ĂĽberprĂĽfen
  • Audit-Logs auf verdächtige Dateibewegungen analysieren
  • Backup-Integrität prĂĽfen
  • Beschränkung der Upload-Rechte auf notwendige Benutzer

Bewertung

CVSS-Score: 8.1 (Hoch)

Die Schwachstelle ermöglicht direkten Zugriff auf vertrauliche Informationen und deren Manipulation. Trotz hohem Schweregrad ist ein aktiviertes Benutzerkonto notwendig. Das Update auf Version 5.0.10 behebt die Autorisierungsprüfung vollständig.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-47231-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 14.08.2026
Alle CVEs ansehen