„`html
Zusammenfassung
Die Schwachstelle CVE-2026-80203 betrifft das getgrav/grav-plugin-api Plugin in Versionen vor 1.0.18. Eine unzureichende Validierung von API-Schlüssel-Berechtigung ermöglicht es authentifizierten Angreifern, administrative Funktionen gegen andere Super-Admin-Konten auszuführen. Die Auswirkungen sind kritisch mit einem CVSS-Score von 9.8.
Betroffene Systeme
Plugin: getgrav/grav-plugin-api
Betroffene Versionen: Alle Versionen vor 1.0.18
Angriffsvektor: Netzwerk (CVSS:3.1/AV:N)
Authentifizierung: Erforderlich
Technische Details
Die Schwachstelle liegt in der Funktion requireNotSuperTarget() der Datei UsersController.php. Der fehlerhafte Code ĂĽberprĂĽft die Super-Admin-Berechtigung des agierenden Kontos mittels isSuperAdmin(), anstatt die Berechtigung des API-SchlĂĽssels durch isSuperWithinScope() zu validieren.
Dies fĂĽhrt zu einer Berechtigungserweiterung (Privilege Escalation) bei sieben sensiblen User-Management-Endpoints. Ein API-SchlĂĽssel mit reduzierter Berechtigung, der einem Super-Admin-Konto zugeordnet ist, kann dadurch folgende Aktionen gegen andere Super-Admin-Konten ausfĂĽhren:
- Deaktivierung der Zwei-Faktor-Authentifizierung (2FA)
- Löschen von Avatar-Dateien
- Erstellung neuer API-Schlüssel unter fremder Identität
- Löschung bestehender API-Schlüssel
Der Fehler resultiert aus einer unzureichenden Scope-Prüfung, die es Angreifern ermöglicht, die Sicherheitsrichtlinien der API-Schlüssel-Architektur zu umgehen.
Empfohlene Massnahmen
Sofortmassnahmen:
- Update auf Plugin-Version 1.0.18 oder neuer durchfĂĽhren
- API-SchlĂĽssel mit reduzierter Berechtigung ĂĽberprĂĽfen und neu bewerten
- Super-Admin-Konten auf verdächtige Aktivitäten überwachen
- 2FA-Status aller administrativen Konten verifizieren
Langfristige Sicherheitsmassnahmen:
- Principle of Least Privilege fĂĽr API-SchlĂĽssel implementieren
- Regelmässige Audits der Zugriffskontroll-Logik durchführen
- API-Aktivitäten und Authentifizierungsereignisse protokollieren
Bewertung
CVSS v3.1: 9.8 (Critical)
Risiko: Kritisch – Unbefugte administrative Aktionen gegen privilegierte Konten
Patch-Status: VerfĂĽgbar (Version 1.0.18+)
„`