„`html
CVE-2026-82598: Code Injection in SeaCMS Template Engine
Zusammenfassung
In SeaCMS bis Version 13.6 wurde eine Code-Injection-Schwachstelle in der Template-Engine identifiziert. Die Funktion parseIf der Datei search.php validiert den Parameter searchtype unzureichend, was einer Angreifer zur Remote Code Execution (RCE) nutzen kann. Die Anfälligkeit wird mit dem CVSS-Score von 7.3 als „High“ eingestuft.
Betroffene Systeme
- SeaCMS Version 13.6 und älter
- Angriffsvektor: Netzwerk (Network)
- Keine Authentifizierung erforderlich
- Der Exploit wurde öffentlich offengelegt
Technische Details
Die Verwundbarkeit liegt in der unzureichenden Eingabevalidierung des searchtype-Parameters. Durch manipulierte Eingaben kann ein Angreifer beliebigen PHP-Code in den Template-Rendering-Prozess injizieren. Die Template-Engine von SeaCMS verarbeitet den Parameter ohne entsprechende Sanitization oder Escape-Mechanismen.
Betroffener Code-Pfad: /search.php → Funktion parseIf()
Eine typische Angriffsnutzlast würde speziell crafted Code in den searchtype-Parameter einschleusen, um die Server-seitige Ausführung zu ermöglichen.
Empfohlene Massnahmen
- SeaCMS sofort auf eine patched Version aktualisieren (>13.6)
- Eingabevalidierung für
searchtypeimplementieren - Web Application Firewall (WAF) konfigurieren zur Filterung verdächtiger Parameter
- Logs auf verdächtige search.php-Zugriffe überprüfen
- Least-Privilege-Prinzipien für PHP-Execution-Berechtigungen anwenden
- Regelmäßige Security-Audits durchführen
Bewertung
CVSS Score: 7.3 (High)
Patch-Status: Noch nicht verfügbar
Öffentliche Offenlegung: Ja
Diese Schwachstelle stellt eine kritische Bedrohung dar, da sie Remote Code Execution ohne Authentifizierung ermöglicht. Betroffene Systeme sollten mit höchster Priorität behandelt werden.
„`