„`html
Zusammenfassung
CVE-2026-75836 dokumentiert eine kritische Sicherheitslücke im Grav API Plugin (getgrav/grav-plugin-api) vor Version 1.0.14. Die Schwachstelle ermöglicht einen Authorization Bypass durch unzureichende Validierung der Autorisierungsprüfungen im MenubarController. Authentifizierte Benutzer mit api.access-Berechtigung können privilegierte Menubar-Aktionen direkt aufrufen und somit die implementierten Autorisierungsmechanismen umgehen.
Betroffene Systeme
Betroffene Versionen des Grav API Plugins: < 1.0.14
Betroffen sind insbesondere Installationen mit aktiviertem API-Plugin und First- oder Third-Party-Plugins, die custom authorize Handler für Menubar-Aktionen registrieren. Standard-Grav-Installationen ohne zusätzliche Plugins sind nicht direkt beeinträchtigt.
Technische Details
Das Grav API Plugin implementiert zwei Endpunkte fĂĽr Menubar-Operationen:
- GET /menubar/items: FĂĽhrt korrekte AutorisierungsprĂĽfungen ĂĽber userPassesAuthorize() durch
- POST /api/v1/menubar/actions/{plugin}/{action}: Validiert nur die basis api.access-Berechtigung und ignoriert das authorize-Feld registrierter Plugins
Der fehlerhafte Code in MenubarController::executeAction() führt keine Evaluierung des authorize-Parameters durch, was einen Privilege Escalation ermöglicht. Authentifizierte Angreifer können direkt auf geschützte Aktionen zugreifen.
Empfohlene Massnahmen
- Sofortiges Update des Grav API Plugins auf Version 1.0.14 oder höher
- Überprüfung von Custom-Plugins auf authorize Handler und deren Abhängigkeiten
- Einschränkung der api.access-Berechtigung auf vertrauenswürdige Benutzer
- Monitoring von POST-Requests auf /api/v1/menubar/actions/ durchfĂĽhren
Bewertung
CVSS Score: 8.8 (High)
Die Bewertung reflektiert das hohe Risiko durch die Kombination von leichtem Zugang (authentifiziert, aber häufig gewährt) und significantem Impact auf die Integrität von Systemen mit authorize-abhängigen Plugins.
„`