CVE-2026-18110
Concrete CMS 9.0.0 bis 9.5.2 ist anfällig für fehlende Autorisierung im Benutzerauswahl-Autocomplete-Endpunkt (/ccm/system/user/autocomplete), wodurch ein nicht authentifizierter Angreifer das vollständige Backend-Benutzerverzeichnis abrufen kann — interne ID, Benutzername
- Veröffentlicht
- 15.09.2026
- Aktualisiert
- 22.09.2026
- CNA zuweisen
- ConcreteCMS
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 20,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Concrete CMS 9 (9.0.0 bis 9.5.2) führt keine Autorisierungsprüfung am Benutzerauswahl-Autocomplete-Endpunkt (/ccm/system/user/autocomplete) durch, der das Panel „Preview as User" und andere Benutzerauswahl-Komponenten unterstützt. Der Endpunkt validiert lediglich ein CSRF-artiges Zugriffstoken, das an die Anzeigeoptionen des Selektors gebunden ist und nicht an die Identität oder Berechtigungen des Aufrufers, und dieses Token wird an anonyme Besucher ausgegeben, da der Selektor ohne Autorisierungsprüfung gerendert wird. Da eine leere Abfrage zu einem Match-All-Filter führt, kann ein nicht authentifizierter Angreifer eine leere Suche absenden und die Ergebnisse paginieren, um jedes Backend-Konto aufzuzählen, wodurch die interne Benutzer-ID, der Benutzername und die E-Mail-Adresse aller administrativen Benutzer offengelegt werden, einschließlich des Super-Administrators (Benutzer-ID 1). Es werden keine Passwort-Hashes oder Sitzungsdaten offengelegt. Das Concrete CMS-Sicherheitsteam hat dieser Schwachstelle einen CVSS-v4.0-Score von 8.7 mit dem Vektor CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N zugewiesen. Dank an thirtythree und YesWeHack für die Meldung.
Quellen
Python-PoC und Nuclei-Template zur Ausnutzung von CVE-2026-18110, einer nicht authentifizierten Benutzer-Enumeration-Schwachstelle in Concrete CMS 9.0.0-9.5.2 über den Benutzer-Autocomplete-Endpunkt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.