von Leo Feyer
Nicht-Administratoren können sich selbst Berechtigungen erteilen, die sie implizit zu Administratoren machen
Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX
Beschreibung
Reguläre Backend-Benutzer mit Zugriff auf das Benutzermodul können sich selbst Berechtigungen erteilen, die sie implizit zu Administratoren machen.
Betroffene Versionen
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11
Empfohlene Lösung
Update auf Contao 5.3.50 oder 5.7.12.
Workaround
Entziehen Sie regulären Backend-Benutzern die Berechtigung für die Benutzer- und Benutzergruppenmodule.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-r9qp-pqx5-8369