CVE-2026-8237
Concrete CMS 9.5.0 und ältere Versionen sind anfällig für IDOR im Endpunkt /ccm/frontend/conversations/message_detail.
- Veröffentlicht
- 21.05.2026
- Aktualisiert
- 22.05.2026
- CNA zuweisen
- ConcreteCMS
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 48,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Concrete CMS 9.5.0 und älter ist anfällig für IDOR. Der Endpunkt `/ccm/frontend/conversations/message_detail` gibt den vollständigen Inhalt jeder Konversationsnachricht zurück. Ein nicht authentifizierter Angreifer kann alle Konversationsnachrichten aufzählen, einschließlich Nachrichten von eingeschränkten Seiten, Bereichen nur für Mitglieder und der Moderationswarteschlange. Dateianhänge mit Download-URLs werden ebenfalls offengelegt. Das Sicherheitsteam von Concrete CMS hat dieser Schwachstelle einen CVSS-v.4.0-Score von 6.3 mit dem Vektor CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N zugewiesen. Danke an Eldudareeno für die Meldung.
Quellen
1- CVE-2026-8237Informativ
Ausführlicher IDOR-Bericht für Concrete CMS, der den message_detail-Endpunkt, die fehlende Autorisierung als Grundursache, Angriffsszenarien, Auswirkungen und die Behebung abdeckt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.