„`html
Zusammenfassung
CVE-2026-75827 beschreibt eine kritische Arbitrary File Write Vulnerability in Grav vor Version 2.0.15. Die Schwachstelle ermöglicht es Angreifern mit Page-Edit oder Blueprint-Config Zugriff, PHP-Code in web-erreichbare Dateien zu schreiben und damit Remote Code Execution (RCE) zu erlangen. Das Sicherheitsrisiko wird mit CVSS 8.8 bewertet und gilt als High-Severity-Vulnerability.
Betroffene Systeme
Folgende Versionen sind betroffen:
- Grav CMS vor Version 2.0.15
- Alle Installationen mit aktivierter Blueprint-Funktionalität
- Systeme mit Usern, die Page-Edit oder Blueprint-Config Permissions besitzen
Technische Details
Die Vulnerabilität liegt in der Blueprint Dynamic-Data Bare-Function Validierung. Das System verwendet eine unvollständige Denylist statt einer sicheren Whitelist zur Validierung von Funktionsaufrufen. Dadurch können Angreifer die error_log Funktion über eine Data-Direktive missbrauchen.
Der Angriffsvektor basiert auf dem Einsatz von error_log zum Schreiben beliebiger Inhalte in log-Dateien. Diese sind häufig web-erreichbar und im Webroot lokalisiert. Durch die direkte Einspeisung von PHP-Code mittels der error_log Funktion können diese Dateien in ausführbare PHP-Skripte umgewandelt werden.
Der Exploit erfordert mindestens Page-Edit oder Blueprint-Config Rechte, beschränkt sich also nicht auf unauthentifizierte Angreifer.
Empfohlene Massnahmen
- Update durchführen: Sofortiges Update auf Grav 2.0.15 oder höher
- Zugriffskontrolle: Beschränkung von Page-Edit und Blueprint-Config Permissions auf vertrauenswürdige Nutzer
- Dateisystem-Sicherung: Log-Dateien auĂźerhalb des Webroot lagern oder durch htaccess schĂĽtzen
- Monitoring: Überwachung verdächtiger Blueprint-Änderungen und error_log Einträge
Bewertung
Mit CVSS 8.8 und dem Status „No Patch Available“ fĂĽr alte Versionen stellt diese Vulnerability ein erhebliches Sicherheitsrisiko dar. Sofortige Massnahmen sind erforderlich, insbesondere die Aktualisierung auf patched Versionen.
„`