CVE-2026-72830 Critical CVSS 9.8/10

đź”´ CVE-2026-72830: Critical Schwachstelle

CVE-2026-72830
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-72830 ist eine kritische Sicherheitslücke im Grav API Plugin, die eine unzureichende Validierung von API-Schlüssel-Scopes in der ConfigController-Klasse betrifft. Die Schwachstelle ermöglicht es Angreifern mit eingeschränkten API-Zugriffsrechten, beliebige Befehle in die Scheduler-Konfiguration einzuschleusen und diese durch Symfony Process remote auszuführen.

Betroffene Systeme

Das Grav API Plugin in Versionen vor 1.0.13 ist vulnerabel. Die Sicherheitslücke betrifft Installationen, die das API Plugin mit aktivierter Scheduler-Funktionalität nutzen. Betroffene Versionen umfassen alle Releases vor der Patch-Version 1.0.13.

Technische Details

Die Schwachstelle liegt in der unzureichenden Durchsetzung von API-Schlüssel-Scopes im ConfigController. Konkret validiert der Controller nicht korrekt, ob ein scoped api.config.write-Schlüssel Zugriff auf die Scheduler-Konfiguration hat. Angreifer können die super-scope gates umgehen und direkt auf sensitive Konfigurationsparameter zugreifen.

Ein Angreifer mit einem gültigem, aber auf api.config.write begrenztem API-Schlüssel kann den Endpoint nutzen, um beliebige Befehle in den scheduler.custom_jobs-Parameter einzufügen. Diese Jobs werden anschließend durch das Symfony Process-Framework ausgeführt, was Remote Code Execution (RCE) mit den Berechtigungen des Webservers ermöglicht.

Der CVSS-Score von 9.8 (Critical) reflektiert die hohe Netzwerk-Ausnutzbarkeit, die fehlende Authentifizierung für die RCE sowie die vollständige Systemkompromittierung.

Empfohlene Massnahmen

Es wird dringend empfohlen, das Grav API Plugin auf Version 1.0.13 oder höher zu aktualisieren, sobald ein Patch verfügbar ist. Bis dahin sollten API-Schlüssel mit api.config.write-Scope entzogen oder deaktiviert werden. Zusätzlich empfiehlt sich eine Einschränkung des API-Zugriffs auf vertrauenswürdige IP-Adressen mittels WAF-Regeln oder Firewall-Policies.

Bewertung

Kritikalität: Critical | CVSS Score: 9.8 | Verfügbarkeit eines Patches: Noch nicht verfügbar

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-72830-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 16.08.2026
Alle CVEs ansehen