CVE-2026-61457 High CVSS 8.8/10

đźź  CVE-2026-61457: High Schwachstelle

CVE-2026-61457
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

Das Grav API Plugin (getgrav/grav-plugin-api) in Versionen vor 1.0.3 enthält eine kritische Sicherheitslücke in der Datei-Upload-Validierung. Die Schwachstelle ermöglicht authentifizierten Benutzern mit api.media.write-Berechtigung, gefährliche Dateitypen hochzuladen und dadurch Remote Code Execution (RCE) zu erlangen.

Betroffene Systeme

Alle Installationen des Grav API Plugins vor Version 1.0.3 sind betroffen. Dies umfasst verschiedenste Systeme, die auf dem Open-Source-CMS Grav basieren und das API-Plugin aktiviert haben. Besonders kritisch sind Produktivumgebungen mit Mehrbenutzer-Zugriff.

Technische Details

Die Verwundbarkeit liegt in der Funktion HandlesMediaUploads::validateFileExtension(). Diese prüft nur die finale Dateiendung mittels pathinfo($filename, PATHINFO_EXTENSION). Ein Angreifer kann eine Datei mit doppelter Erweiterung hochladen (z.B. shell.php.jpg). Die Validierung erkennt nur die letzte Erweiterung .jpg und umgeht damit die Blocklist gefährlicher Dateitypen.

Der Webserver interpretiert die Datei je nach Konfiguration möglicherweise als PHP-Skript und fĂĽhrt dieses aus. Dies ist besonders wahrscheinlich bei Apache-Servern mit AddType– oder .htaccess-Konfigurationen, die mehrere Erweiterungen interpretieren.

Angriffsvoraussetzungen: Der Angreifer benötigt gültigen API-Zugriff mit api.media.write-Berechtigung oder kann diese durch weitere Schwachstellen erlangen.

Empfohlene Massnahmen

  • Sofortige Aktualisierung auf Grav API Plugin 1.0.3 oder später durchfĂĽhren
  • API-Zugriffe ĂĽberprĂĽfen und unnötige api.media.write-Berechtigungen entziehen
  • Webserver-Konfiguration prĂĽfen und mehrfache Dateityp-Interpretationen deaktivieren
  • Upload-Verzeichnisse aus dem Web-Root auslagern
  • Datei-AusfĂĽhrungsrechte fĂĽr Upload-Verzeichnisse einschränken
  • Logs auf verdächtige Upload-Aktivitäten prĂĽfen

Bewertung

CVSS Score: 8.8 (High) | Die Schwachstelle wird als hochgradig kritisch eingestuft. Bei erfolgreicher Ausnutzung führt sie zu vollständiger Systemkompromittierung. Ein zeitnaher Patch ist erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-61457-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.07.2026
Alle CVEs ansehen