CVE-2026-75827 High CVSS 8.8/10

đźź  CVE-2026-75827: High Schwachstelle

CVE-2026-75827
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-75827 beschreibt eine kritische Arbitrary File Write Vulnerability in Grav vor Version 2.0.15. Die Schwachstelle ermöglicht es Angreifern mit Page-Edit oder Blueprint-Config Zugriff, PHP-Code in web-erreichbare Dateien zu schreiben und damit Remote Code Execution (RCE) zu erlangen. Das Sicherheitsrisiko wird mit CVSS 8.8 bewertet und gilt als High-Severity-Vulnerability.

Betroffene Systeme

Folgende Versionen sind betroffen:

  • Grav CMS vor Version 2.0.15
  • Alle Installationen mit aktivierter Blueprint-Funktionalität
  • Systeme mit Usern, die Page-Edit oder Blueprint-Config Permissions besitzen

Technische Details

Die Vulnerabilität liegt in der Blueprint Dynamic-Data Bare-Function Validierung. Das System verwendet eine unvollständige Denylist statt einer sicheren Whitelist zur Validierung von Funktionsaufrufen. Dadurch können Angreifer die error_log Funktion über eine Data-Direktive missbrauchen.

Der Angriffsvektor basiert auf dem Einsatz von error_log zum Schreiben beliebiger Inhalte in log-Dateien. Diese sind häufig web-erreichbar und im Webroot lokalisiert. Durch die direkte Einspeisung von PHP-Code mittels der error_log Funktion können diese Dateien in ausführbare PHP-Skripte umgewandelt werden.

Der Exploit erfordert mindestens Page-Edit oder Blueprint-Config Rechte, beschränkt sich also nicht auf unauthentifizierte Angreifer.

Empfohlene Massnahmen

  • Update durchfĂĽhren: Sofortiges Update auf Grav 2.0.15 oder höher
  • Zugriffskontrolle: Beschränkung von Page-Edit und Blueprint-Config Permissions auf vertrauenswĂĽrdige Nutzer
  • Dateisystem-Sicherung: Log-Dateien auĂźerhalb des Webroot lagern oder durch htaccess schĂĽtzen
  • Monitoring: Ăśberwachung verdächtiger Blueprint-Ă„nderungen und error_log Einträge

Bewertung

Mit CVSS 8.8 und dem Status „No Patch Available“ fĂĽr alte Versionen stellt diese Vulnerability ein erhebliches Sicherheitsrisiko dar. Sofortige Massnahmen sind erforderlich, insbesondere die Aktualisierung auf patched Versionen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-75827-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 20.08.2026
Alle CVEs ansehen