von Leo Feyer

Nicht-Administratoren können sich selbst Berechtigungen erteilen, die sie implizit zu Administratoren machen

Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX

Beschreibung

Reguläre Backend-Benutzer mit Zugriff auf das Benutzermodul können sich selbst Berechtigungen erteilen, die sie implizit zu Administratoren machen.

Betroffene Versionen

Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11

Empfohlene Lösung

Update auf Contao 5.3.50 oder 5.7.12.

Workaround

Entziehen Sie regulären Backend-Benutzern die Berechtigung für die Benutzer- und Benutzergruppenmodule.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-r9qp-pqx5-8369