von Leo Feyer
Server-side request forgery (SSRF) über nicht validierte RSS-Feed-URLs
Datum: 13.07.2026
CVE-ID: CVE-2026-57232
Beschreibung
Ein Backend-Benutzer mit Zugriff auf das Feed-Reader-Modul kann den Server dazu veranlassen, beliebige interne URLs abzurufen.
Betroffene Versionen
Contao 5.3.35 bis 5.3.47
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.8
Empfohlene Lösung
Update auf Contao 5.3.48 oder 5.7.9.
Workaround
Deaktivieren Sie das Feed-Reader-Modul.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-87mg-5grr-rhwh