CVE-2026-9811 Medium CVSS 5.4/10

🟡 CVE-2026-9811: Medium Schwachstelle

CVE-2026-9811
5.4/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

In Mautic 7 existiert eine Stored Cross-Site Scripting (XSS) Schwachstelle im Project Selector Component. Die Vulnerability ermöglicht authentifizierten Benutzern mit Projekterstell-Berechtigungen, schadhaften JavaScript-Code in Projektnamen zu injizieren. Bei der nachfolgenden Anzeige durch administrative Benutzer wird der Code im Browser-Kontext ausgeführt.

Betroffene Systeme

Mautic Version 7 und möglicherweise frühere Versionen mit identischem Project Selector Component. Die genaue Versionierung wird vom Hersteller nicht spezifiziert. Alle Installationen mit aktivierten Projektfunktionen und Multi-User-Umgebungen sind betroffen.

Technische Details

Der Project Selector nutzt AJAX-Requests zum Abrufen von Projektnamen aus der Datenbank. Die zurückgegebenen Daten werden direkt in DOM-Elemente als Option-Felder injiziert, ohne vorherige Sanitization. Ein Angreifer kann durch die Projekterstellung ein Payload wie <img src=x onerror="malicious_code"> im Projektnamen speichern. Beim Öffnen eines Entity Editors (z.B. für Kontakte oder Kampagnen) durch einen Admin wird das Script im privilegierten Kontext ausgeführt.

Kritische Konsequenzen umfassen:

  • Session-Hijacking durch Cookie-Exfiltration
  • Unbefugte Administrative Aktionen
  • Zugriff auf sensitive Organisationsdaten
  • Lateral Movement innerhalb des Systems

Empfohlene Massnahmen

Sofortmassnahmen: Beschränken Sie die Projekterstell-Berechtigungen auf vertrauenswürdige Benutzer. Implementieren Sie Content Security Policy (CSP) Header. Überwachen Sie Projektnamen auf verdächtige Zeichen.

Langfristige Lösungen: Warten Sie auf einen Security Patch des Herstellers. Nutzen Sie Input Validation und Output Encoding für alle projektbezogenen Daten. Implementieren Sie automatische XSS-Filter im Frontend.

Bewertung

CVSS Score: 5.4 (Medium)
Vektorstring: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Trotz Medium-Rating ist die Vulnerability kritisch, da sie privilegierte Benutzerkonten kompromittiert und administrative Funktionen gefährdet.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-9811-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.05.2026
Alle CVEs ansehen