von Leo Feyer

Offenlegung vertraulicher Informationen durch einen veralteten Suchindex

Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX

Beschreibung

Wird der Suchindex im Frontend nach dem Deaktivieren der Indizierung geschützter Seiten nicht geleert, bleiben die geschützten Ergebnisse für alle sichtbar.

Betroffene Versionen

Contao 4.0
Contao 4.1
Contao 4.2
Contao 4.3
Contao 4.4
Contao 4.5
Contao 4.6
Contao 4.7
Contao 4.8
Contao 4.9
Contao 4.10
Contao 4.11
Contao 4.12
Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11

Empfohlene Lösung

Update auf Contao 5.3.50 oder 5.7.12.

Workaround

Leeren Sie den Suchindex nach dem Deaktivieren der Indizierung geschützter Seiten.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-x2rp-9qf7-2fmq