von Leo Feyer

Credentials-Disclosure im Crawler

Datum: 15.06.2026
CVE-ID: CVE-2026-55824

Wenn der Crawler so eingestellt ist, dass er geschützte Seiten crawlt, sendet er die Authorization-Credentials an externe URLs.

Betroffene Versionen

Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.46
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.6

Empfohlene Lösung

Update auf Contao 5.3.47 oder 5.7.7.

Workaround

Deaktiviere das Crawlen geschützter Seiten.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-3mr9-p497-58f6