CVE-2026-45332
Automad Fehlerhafte Zugriffskontrolle: nicht authentifizierte Offenlegung von Administrator-Bcrypt-Passwort-Hashes und TOTP-Geheimnissen über einen öffentlichen API-Endpunkt
- Veröffentlicht
- 28.05.2026
- Aktualisiert
- 30.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 69,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Automad ist ein dateibasiertes Content-Management-System und eine Template-Engine. Von 2.0.0-alpha.1 bis 2.0.0-beta.27 ermöglicht eine Schwachstelle durch fehlerhafte Zugriffskontrolle (Broken Access Control) einem nicht authentifizierten Angreifer, den bcrypt-Passwort-Hash jedes Administratorkontos mit einer einzigen POST-Anfrage abzurufen. Der Setup-Endpunkt /_api/user-collection/create-first-user bleibt nach Abschluss der Erstkonfiguration öffentlich zugänglich und gibt vollständige serialisierte Benutzerdaten im JSON-Antworttext zurück. Diese Schwachstelle ist in 2.0.0-beta.28 behoben.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-45332, eine fehlerhafte Zugriffskontrolle in Automad CMS, die einen nicht authentifizierten Abruf von Admin-bcrypt-Hashes und TOTP-Geheimnissen ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.