„`html
Zusammenfassung
Grav CMS in Versionen vor 2.0.13 enthält eine kritische Server-Side Template Injection (SSTI) Schwachstelle in E-Mail-Action-Parametern. Die Vulnerability ermöglicht es Benutzern mit eingeschränkten Berechtigungen (Page Editors), beliebige Betriebssystem-Befehle auszuführen. Der Schweregrad wird mit 8.8 (High) bewertet und erfordert sofortiges Handeln.
Betroffene Systeme
- Grav CMS Versionen: < 2.0.13
- Angriffsvektor: Netzwerk (Network)
- Erforderliches Zugriffsniveau: Low-Privilege (Page Editor)
Technische Details
Die Schwachstelle liegt in der unsicheren Verarbeitung von Twig-Template-Funktionen innerhalb der E-Mail-Aktion-Parameter. Angreifer können Twig-Payloads über den unsandboxed find-Filter in folgenden Feldern injizieren:
- Email Subject
- Email Body
- Recipient (to)
- Sender (from)
Bei Formulareingereichten wird die injizierte Payload ausgeführt, was zur Remote Code Execution (RCE) mit den Rechten des Web-Server-Prozesses führt. Die fehlende Sandbox-Isolierung ermöglicht Zugriff auf sensitive Twig-Funktionen.
Empfohlene Massnahmen
- Sofort: Grav CMS auf Version 2.0.13 oder höher aktualisieren
- Interim: Page-Editor-Rollen überprüfen und einschränken
- Monitoring: Logs auf verdächtige Formulareingaben und Befehle überwachen
- Validierung: Alle E-Mail-Parameter vor Verarbeitung validieren
Bewertung
| CVE-ID: | CVE-2026-72827 |
| CVSS-Score: | 8.8 (High) |
| Patch-Status: | Nicht verfügbar (Update erforderlich) |
| Risiko-Einstufung: | Kritisch – Sofortige Aktion erforderlich |
„`