CVE-2026-72558 High CVSS 8.8/10

đźź  CVE-2026-72558: High Schwachstelle

CVE-2026-72558
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

Eine SQL-Injection-Schwachstelle in CiviCRM bis Version 6.18.alpha1 ermöglicht authentifizierten Benutzern mit Staff-Berechtigung, die gesamte Datenbank auszulesen. Die Vulnerabilität befindet sich in der Kontaktsuchfunktion und wird durch unsanitierte Benutzereingaben in der RLIKE-Klausel verursacht. Mit CVSS 8.8 wird diese als High-Severity eingestuft.

Betroffene Systeme

Die Schwachstelle betrifft CiviCRM in den Versionen bis einschließlich 6.18.alpha1. Besonders gefährdet sind Installationen mit mehreren Staff-Benutzern und sensiblen Datenbeständen wie Spender- und Mitgliederdaten. Alle Betriebssysteme und Plattformen, auf denen CiviCRM läuft, sind potentiell betroffen.

Technische Details

Die Vulnerability liegt in der Contact Search-Funktionalität, wo die RLIKE-Klausel benutzerkontrollierte Parameter direkt in die SQL-Query einfügt, ohne diese zu validieren oder zu escapen. Ein Angreifer mit Staff-Level-Zugriff kann mittels speziell crafted Suchanfragen beliebige SQL-Befehle ausführen und so auf alle Datenbankinhalte zugreifen.

Der Angriffsvektor ist netzwerkbasiert, erfordert jedoch eine vorherige Authentifizierung. Dies reduziert die Angriffsfläche, da nur interne Benutzer die Schwachstelle ausnutzen können.

Empfohlene Massnahmen

  • ĂśberprĂĽfen Sie Ihre CiviCRM-Version sofort auf Betroffenheit
  • Beschränken Sie Staff-Berechtigungen auf notwendiges Minimum
  • Implementieren Sie Zugriffskontrolle und Monitoring fĂĽr Datenbankaktivitäten
  • Ăśberwachen Sie Kontaktsuchvorgänge auf verdächtige Muster
  • Warten Sie auf offizielle Sicherheitspatches und installieren Sie diese zeitnah
  • FĂĽhren Sie bei Bedarf ein Datenmigration auf eine gepatchte Version durch

Bewertung

Mit einem CVSS-Score von 8.8 ist dies eine kritische Vulnerability fĂĽr CiviCRM-Installationen. Die Kombination aus direktem Datenbankzugriff und Zugang zu sensiblen Spender-/Mitgliederdaten erfordert sofortige MaĂźnahmen. Da noch kein Patch verfĂĽgbar ist, sollten SchutzmaĂźnahmen auf Anwendungs- und Netzwerkebene priorisiert werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-72558-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 13.08.2026
Alle CVEs ansehen