von Leo Feyer
Credentials-Disclosure im Crawler
Datum: 15.06.2026
CVE-ID: CVE-2026-55824
Wenn der Crawler so eingestellt ist, dass er geschützte Seiten crawlt, sendet er die Authorization-Credentials an externe URLs.
Betroffene Versionen
Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.46
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.6
Empfohlene Lösung
Update auf Contao 5.3.47 oder 5.7.7.
Workaround
Deaktiviere das Crawlen geschützter Seiten.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-3mr9-p497-58f6