CVE-2026-64662
Statamic: Fehlende Autorisierung am Navigations-Endpunkt ermöglicht die Offenlegung eingeschränkter Einträge
- Veröffentlicht
- 06.08.2026
- Aktualisiert
- 07.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 23,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Statamic ist ein auf Laravel und Git basierendes Content-Management-System (CMS). Vor den Versionen 5.74.1 und 6.24.0 konnte ein authentifizierter Control-Panel-Benutzer Inhalte von Einträgen anzeigen, für die er keine Anzeigeberechtigung besaß, einschließlich Eintragsinhalten und benutzerdefinierten Feldwerten, aus beliebigen Sammlungen und einschließlich unveröffentlichter Einträge, über den Navigations-Endpunkt, wobei jedoch keine Daten geändert werden konnten. Dieses Problem wurde in den Versionen 5.74.1 und 6.24.0 behoben.
Quellen
1- security-researchForschung
PoCs & Write-ups zu CVEs, die ich gemeldet habe (koordinierte Offenlegung; nur veröffentlichte und gepatchte)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.