CVE-2026-39387
BoidCMS: Lokale Dateieinbindung (LFI) führt über den tpl-Parameter zu Remote Code Execution (RCE)
- Veröffentlicht
- 14.04.2026
- Aktualisiert
- 15.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 52,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
BoidCMS ist ein Open-Source-, PHP-basiertes Flat-File-CMS für die Erstellung einfacher Websites und Blogs, das JSON als Datenbank verwendet. Versionen vor 2.1.3 sind anfällig für einen kritischen Local File Inclusion (LFI)-Angriff über den tpl-Parameter, der zu Remote Code Execution (RCE) führen kann. Die Anwendung versäumt es, den tpl- (Template-) Parameter während der Seitenerstellung und -aktualisierung zu bereinigen. Dieser Parameter wird direkt an eine require_once()-Anweisung übergeben, ohne Pfadvalidierung. Ein authentifizierter Administrator kann dies ausnutzen, indem er Pfad-Traversal-Sequenzen (../) in den tpl-Wert injiziert, um das vorgesehene Theme-Verzeichnis zu verlassen und beliebige Dateien einzuschließen – insbesondere Dateien aus dem media/-Verzeichnis des Servers. In Kombination mit der Datei-Upload-Funktion wird daraus eine vollständige RCE-Kette: Ein Angreifer kann zunächst eine Datei mit eingebettetem PHP-Code hochladen (z. B. als Bilddaten getarnt) und dann die Pfad-Traversal-Schwachstelle nutzen, um diese Datei über require_once() einzuschließen und den eingebetteten Code mit den Rechten des Webservers auszuführen. Dieses Problem wurde in Version 2.1.3 behoben.
Quellen
1- CVE-2026-39387Exploit
BoidCMS <= 2.1.2 RCE-Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.