CVE-2026-31891
Cockpit CMS weist eine SQL-Injection im MongoLite-Aggregations-Optimierer über toJsonExtractRaw() auf
- Veröffentlicht
- 18.03.2026
- Aktualisiert
- 18.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 33,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Cockpit ist ein Headless-Content-Management-System. Jede Cockpit-CMS-Instanz, die Version 2.13.4 oder früher ausführt und bei der der API-Zugriff aktiviert ist, ist potenziell von einer SQL-Injection-Schwachstelle im MongoLite Aggregation Optimizer betroffen. Jede Bereitstellung, bei der der Endpunkt `/api/content/aggregate/{model}` öffentlich zugänglich oder für nicht vertrauenswürdige Benutzer erreichbar ist, kann verwundbar sein, und Angreifer, die im Besitz eines gültigen Nur-Lese-API-Schlüssels (der niedrigsten Berechtigungsstufe) sind, können diese Schwachstelle ausnutzen — es ist kein Admin-Zugriff erforderlich. Ein Angreifer kann über nicht bereinigte Feldnamen in Aggregationsabfragen beliebiges SQL injizieren, den `_state=1`-Filter für veröffentlichte Inhalte umgehen, um auf unveröffentlichte oder eingeschränkte Inhalte zuzugreifen, und unbefugte Daten aus der zugrunde liegenden SQLite-Inhaltsdatenbank extrahieren. Diese Schwachstelle wurde in Version 2.13.5 behoben. Der Fix wendet dieselbe Feldnamen-Bereinigung, die in v2.13.3 für `toJsonPath()` eingeführt wurde, auf die Methode `toJsonExtractRaw()` in `lib/MongoLite/Aggregation/Optimizer.php` an und schließt damit den Injektionsvektor im Aggregation Optimizer.
Quellen
1SQL-Injection im MongoLite-Aggregations-Optimizer über toJsonExtractRaw()
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.