„`html
Zusammenfassung
CVE-2026-65008 beschreibt eine kritische Remote Code Execution (RCE)-Schwachstelle in Grav CMS Version 2.0.4 und älter. Die Vulnerability ermöglicht es authentifizierten Benutzern mit Admin-Berechtigung, beliebigen PHP-Code auf dem Server auszuführen. Der Exploit kann von unauthentifizierten Besuchern getriggert werden, indem diese die manipulierte Seite aufrufen.
Betroffene Systeme
Betroffen ist Grav CMS in den Versionen bis 2.0.4. Die Schwachstelle wurde in Version 2.0.7 behoben. Systeme, die admin.pages oder api.pages.write Berechtigungen verwenden, sind besonders gefährdet. Dies umfasst typischerweise Installationen mit aktiviertem Admin-Panel und/oder REST-API.
Technische Details
Die Vulnerability befindet sich in der Methode Blueprint::dynamicData() in der Datei system/src/Grav/Common/Data/Blueprint.php. Die Funktion verarbeitet Callable-Strings im Format „Class::method“ und ĂĽbergibt diese direkt an call_user_func_array(), ohne eine Whitelist-Validierung durchzufĂĽhren.
Das Form-Plugin leitet Page-Frontmatter durch diesen Code-Pfad weiter. Ein authentifizierter Angreifer kann daher malicious Callable-Direktiven in Seiten-Eigenschaften einpflanzen. Beim Zugriff auf die betroffene Seite wird der Code mit den Privilegien des Web-Server-Benutzers ausgeführt – unabhängig davon, ob der Zugreifer authentifiziert ist.
Beispiel-Exploit: Ein Admin könnte in der Seiten-YAML eine Direktive wie System::shell mit entsprechenden Argumenten platzieren, die dann bei jedem Seitenabruf execuÂtiert wird.
Empfohlene Massnahmen
- Sofortiges Update auf Grav 2.0.7 oder neuer durchfĂĽhren
- Admin-Konten einschränken und regelmäßig auditen
- Web Application Firewall (WAF) implementieren
- Systemprotokolle auf verdächtige Code-Executions überwachen
- Least-Privilege-Prinzip bei Benutzerrechten anwenden
Bewertung
CVSS Score: 9.8 (Critical)
Die hohe Bewertung ist gerechtfertigt durch: Netzwerk-Zugriff, keine Authentifizierung für Ausführung erforderlich, hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Sofortige Patches sind notwendig.
„`