CVE-2026-30945
StudioCMS: IDOR — Beliebiger API-Token-Widerruf, der zu einem Denial of Service führt
- Veröffentlicht
- 10.03.2026
- Aktualisiert
- 10.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:HNiedrig · nächste 30 Tage
- Perzentil
- 38,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
StudioCMS ist ein serverseitig gerendertes, Astro-natives, headless Content-Management-System. Vor Version 0.4.0 ermöglicht der Endpunkt DELETE /studiocms_api/dashboard/api-tokens jedem authentifizierten Benutzer mit Editor-Rechten oder höher, API-Tokens zu widerrufen, die anderen Benutzern gehören, einschließlich Admin- und Inhaberkonten. Der Handler akzeptiert tokenID und userID direkt aus der Anfrage-Payload, ohne die Token-Inhaberschaft, die Identität des Aufrufers oder die Rollenhierarchie zu überprüfen. Dies ermöglicht einen gezielten Denial-of-Service gegen kritische Integrationen und Automatisierungen. Diese Schwachstelle ist in Version 0.4.0 behoben.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-30945, eine IDOR-Schwachstelle in StudioCMS, die das willkürliche Widerrufen von API-Tokens und Denial of Service ermöglicht. Enthält manuelle und automatisierte Testmodi.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.