CVE-2026-28695
Craft betroffen von authentifizierter RCE über Twig SSTI - create()-Funktion + Symfony Process Gadget
- Veröffentlicht
- 04.03.2026
- Aktualisiert
- 06.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 01.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 44,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Craft ist ein Content-Management-System (CMS). In Craft CMS 5.8.21 gibt es eine authentifizierte Admin-RCE über Server-Side Template Injection unter Verwendung der create()-Twig-Funktion in Kombination mit einer Symfony-Process-Gadget-Chain. Die create()-Twig-Funktion legt Craft::createObject() offen, was die Instanziierung beliebiger PHP-Klassen mit Konstruktorargumenten ermöglicht. In Kombination mit der mitgelieferten symfony/process-Abhängigkeit ermöglicht dies RCE. Dies umgeht den für CVE-2025-57811 implementierten Fix (gepatcht in 5.8.7). Diese Schwachstelle ist in 5.9.0-beta.1 und 4.17.0-beta.1 behoben.
Quellen
Authentifizierte, **blinde** Remote-Code-Ausführung in Craft CMS. Fix für CVE-2026-28695
Python-PoC-Exploit für CVE-2026-28695, eine authentifizierte blinde RCE in Craft CMS, die den create()-BaseObject-Patch umgeht und eine Reverse Shell startet.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.