von Leo Feyer

Server-side request forgery (SSRF) über nicht validierte RSS-Feed-URLs

Datum: 13.07.2026
CVE-ID: CVE-2026-57232

Beschreibung

Ein Backend-Benutzer mit Zugriff auf das Feed-Reader-Modul kann den Server dazu veranlassen, beliebige interne URLs abzurufen.

Betroffene Versionen

Contao 5.3.35 bis 5.3.47
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.8

Empfohlene Lösung

Update auf Contao 5.3.48 oder 5.7.9.

Workaround

Deaktivieren Sie das Feed-Reader-Modul.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-87mg-5grr-rhwh