
CVE-2026-21857 - Redaxo weist eine Path Traversal im Backup-Addon auf, die zu beliebigem Dateilesen führt.
| Feld | Details |
|---|---|
| CVE-ID | CVE-2026-21857 |
| Schweregrad | HOCH |
| Sicherheitshinweis | Sicherheitshinweis anzeigen |
| Entdeckt von | Lukasz Rybak |
Authentifizierte Benutzer mit Backup-Berechtigungen können über eine Path-Traversal-Schwachstelle in der Dateiexport-Funktion des Backup-Addons beliebige Dateien innerhalb des Webroots lesen.

Das Backup-Addon validiert den POST-Parameter EXPDIR nicht gegen die von der UI generierte Zulassungsliste (Allowlist) der erlaubten Verzeichnisse.
Ein Angreifer kann relative Pfade mit ../-Sequenzen (oder sogar absolute Pfade innerhalb des Dokumentenroots) angeben, um jede lesbare Datei in das erzeugte .tar.gz-Archiv aufzunehmen.
Verwundbarer Code:
redaxo/src/addons/backup/pages/export.php (Zeilen 72-76) – verwendet $_POST['EXPDIR'] direktredaxo/src/addons/backup/lib/backup.php (Zeilen ~413 und ~427) – verkettet nicht bereinigte Benutzereingaben mit dem BasispfadDies ermöglicht die Offenlegung sensibler Dateien wie:
redaxo/data/core/config.yml → Datenbankzugangsdaten + Passwort-Hashes aller Backend-Benutzer.env, benutzerdefinierte Konfigurationsdateien, Logs, hochgeladene schädliche Dateien usw.≤ 5.20.1 (bestätigt betroffen)
Keine (Stand: 09.12.2025)
EXPDIR[]-Wert zu ../../../../var/www/html/redaxo/data/core
Anfrage senden → Archiv herunterladen
Extrahieren und öffnen Sie data/core/config.yml
Ergebnis: Datenbankpasswort im Klartext

Vollständige Kompromittierung der REDAXO-Installation:
CVSS-4.0-Vektor und -Bewertung unten.
Entdeckt von: Łukasz Rybak
Diese Sicherheitslücke wurde im Rahmen koordinierter Offenlegungspraktiken (Coordinated Vulnerability Disclosure) verantwortungsvoll gemeldet. Die hier bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.