CVE-2026-72596 High CVSS 8.1/10

đźź  CVE-2026-72596: High Schwachstelle

CVE-2026-72596
8.1/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-72596 ist eine Broken Access Control Vulnerability in Ghost Foundation Ghost 5.x. Sie ermöglicht authentifizierten Benutzern mit Author-Rolle, Beiträge anderer Autoren zu löschen. Die Sicherheitslücke entsteht durch einen fehlenden Autorisierungszweig in der Post-Model-Validierung, wodurch Zugriffsprüfungen umgangen werden können.

Betroffene Systeme

Betroffen sind Ghost Foundation Ghost 5.x Installationen. Das Risiko betrifft Blogging-Plattformen und Content-Management-Systeme, die auf dieser Ghost-Version basieren. Systeme mit mehreren Author-Benutzern sind besonders gefährdet, da jeder Author mit entsprechenden Rechten fremde Inhalte löschen kann.

Technische Details

Das Post-Model implementiert eine permissible()-Methode zur Autorisierungskontrolle. Bei der Verarbeitung von Löschanfragen (isDestroy-Bedingung) für Author-Benutzer (isAuthor) fehlt ein kritischer Kontrollzweig. Dies führt dazu, dass die Autorisierungsprüfung nicht ordnungsgemäß durchgeführt wird und die Deletion erlaubt wird, obwohl der anfragende Author keinen Zugriff auf den fremden Post haben sollte.

Der Angriff erfolgt über das Netzwerk (Network Vector) und erfordert eine gültige Author-Authentifizierung. Ein Angreifer mit Author-Konto kann beliebige Posts der Plattform löschen und damit Inhalte anderer Autoren zerstören.

Empfohlene Massnahmen

  • Sofortige ĂśberprĂĽfung aller Author-Benutzer auf verdächtige Aktivitäten
  • ĂśberprĂĽfung von Post-Löschprotokollen auf unbefugte Ă„nderungen
  • Implementierung zusätzlicher AutorisierungsprĂĽfungen auf Datenbankebene
  • Einschränkung von Author-Rollen bis zur VerfĂĽgbarkeit eines Patches
  • Regelmässige Sicherheitsaudits der Access-Control-Implementierung

Bewertung

CVSS-Score: 8.1 (High)

Diese Einstufung reflektiert das hohe Risiko durch direkten Datenverlust, fehlende Netzwerk-Barrieren und die Notwendigkeit nur gültiger Authentifizierung. Der fehlende Patch verschärft die Situation erheblich. Sofortige Gegenmassnahmen sind erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-72596-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 13.08.2026
Alle CVEs ansehen