von Leo Feyer

Path-Traversal im Images-Controller

Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX

Beschreibung

Nicht authentifizierte Besucher können möglicherweise Bilder außerhalb des Dateiverzeichnisses einsehen. Dateien innerhalb des Dateiverzeichnisses, insbesondere in geschützten Ordnern, sind nicht betroffen.

Betroffene Versionen

Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11

Empfohlene Lösung

Update auf Contao 5.3.50 oder 5.7.12.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-mrvp-7wmx-5m4h