von Leo Feyer
Path-Traversal im Images-Controller
Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX
Beschreibung
Nicht authentifizierte Besucher können möglicherweise Bilder außerhalb des Dateiverzeichnisses einsehen. Dateien innerhalb des Dateiverzeichnisses, insbesondere in geschützten Ordnern, sind nicht betroffen.
Betroffene Versionen
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11
Empfohlene Lösung
Update auf Contao 5.3.50 oder 5.7.12.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-mrvp-7wmx-5m4h