CVE-2026-73847
Emlog: Fehlender CSRF-Schutz in AI Assistant execute_tool führt zu vollständiger Datenbankkompromittierung und Übernahme des Admin-Kontos
- Veröffentlicht
- 14.08.2026
- Aktualisiert
- 14.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 16.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 9,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Emlog ist ein Open-Source-Website-Baukastensystem. In Version 2.6.26 und früher ermöglicht fehlender CSRF-Schutz bei der Aktion `execute_tool` des KI-Assistenten in `admin/ai.php` einem entfernten, nicht authentifizierten Angreifer, eine gefälschte Cross-Site-Anfrage von einer angreiferkontrollierten Seite an einen kürzlich angemeldeten Administrator zu senden. Das in `include/lib/loginauth.php` gesetzte Authentifizierungs-Cookie hat kein explizites `SameSite`-Attribut, wodurch das temporäre Lax+POST-Gnadenfenster von Chrome aktiviert wird. Der Fall `query_database` übergibt vom Angreifer kontrollierte `sql`- und `confirm_code`-Werte an `Ai::queryDatabase` in `include/service/ai.php`; Leseabfragen benötigen keine Bestätigung, Schreibabfragen akzeptieren den öffentlichen Bestätigungsstring, nur die `blog`-Tabelle ist schreibgeschützt, und das Aliasing von `password` als `pwd_hash` umgeht die Ausgabeschwärzung. Eine erfolgreiche Anfrage kann jede Datenbanktabelle lesen und jede Tabelle außer `blog` beschreiben, einschließlich der Änderung der Benutzertabelle, um ein Administrator-Konto zu übernehmen. Zum Zeitpunkt dieser Überprüfung ist keine behobene Version verfügbar.
Quellen
1PoC für CVE-2026-73847 - emlog AI Assistant CSRF zu SQL-Ausführung zu Admin-Übernahme (CVSS 6.8)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.