CVE-2026-44011
Craft CMS: Potenzielle authentifizierte Remote-Code-Ausführung über angehängtes bösartiges Behavior
- Veröffentlicht
- 12.05.2026
- Aktualisiert
- 13.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 29,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Craft CMS ist ein Content-Management-System (CMS). Von 4.0.0 bis vor 4.17.12 und 5.9.18 enthält Craft CMS eine Schwachstelle in der Eingabeverarbeitung in einem Yii-Objekt-Erstellungspfad, die es jedem authentifizierten Benutzer ermöglichte, eine bösartige Konfiguration einzuschleusen und beliebige Befehle auf dem Server auszuführen. Die anforderungsgesteuerten Bedingungsfeld-Layout-Daten werden ohne eine Component::cleanseConfig()-Grenze in ein aktives FieldLayout-Objekt umgewandelt. Da Craft Modelle vor parent::__construct() konfiguriert, können vom Angreifer kontrollierte spezielle Konfigurationsschlüssel während der Objekterstellung wirksam werden, und die FieldLayout-Initialisierung löst dann ein Ereignis in derselben Anforderung aus. Diese Schwachstelle ist in 4.17.12 und 5.9.18 behoben.
Quellen
Der PoC von CVE-2026-44011: Craft CMS RCE mit einem authentifizierten Benutzer.
Authentifizierte Craft CMS RCE PoC für CVE-2026-44011
Python-Proof-of-Concept-Exploit für CVE-2026-44011, eine authentifizierte RCE in Craft CMS über Yii-Behavior-Injection, mit zweistufiger Erfassung der Befehlsausgabe.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.