CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92591

Orta

Teknik Veri (Otomatik)

CVSS Skoru
5.9
EPSS
CWE
CWE-636
KEV Durumu
Hayır

Craft CMS 5.0.0 ile 5.10.12 arasındaki sürümler, veritabanı bağlantı hatasını Craft'ın kurulmamış olduğu anlamına gelir, bu da anonim kurucu eylemlerinin - včetně install/validate-site - her zaman PHP kullanılabilirken ancak yapılandırılan MySQL endpoint'unun kullanılamadığı bir üretim sitesinde kurulmuş olmasına rağmen erişilebilir olmasını sağlar. Eylem bir site adı kabul eder, Site::getName() aracılığıyla seri hale getirir ve App::env() kullanarak ${NAME} ifadelerini genişletir. Bir veritabanı kesintisi sırasında geçerli olan bir konuk oturum çerezi ve eşleşen CSRF token'ı önceden elde etmiş ve oturumunun kesinti sırasında geçerli kalan bir kimlik doğrulama olmayan saldırgan, öngörülebilir bir değişken adı (örneğin Craft'ın geleneksel CRAFT_SECURITY_KEY) gönderebilir ve değerini alabilir, böylece Craft sırlarını, işleme ortam değişkenlerini, $_SERVER girişlerini veya PHP sabitlerini seperti güvenlik anahtarı, veritabanı kimlik bilgileri veya API anahtarlarını ifşa edebilir. Sorun, bağımsız olarak meydana gelen bir veritabanı kesintisi gerektirir; zafiyet kendisi bunu tetikleme yöntemi sağlamaz. 5.10.13 sürümünde düzeltildi.

Orijinal açıklama (İngilizce)

Craft CMS 5.0.0 through 5.10.12 treats a database connection failure as meaning that Craft is not installed, which makes anonymous installer actions — including install/validate-site — reachable on an installed production site whenever PHP remains available but the configured MySQL endpoint does not. The action accepts a site name, serializes it through Site::getName(), and expands ${NAME} expressions using App::env(). An unauthenticated attacker who obtained a guest session cookie and matching CSRF token before the outage and whose session remains valid during it can submit a predictable variable name (for example Craft's conventional CRAFT_SECURITY_KEY) and receive its value, disclosing Craft secrets, process environment variables, $_SERVER entries, or PHP constants such as the security key, database credentials, or API keys. The issue requires an independently occurring database outage; the vulnerability itself provides no way to induce it. Fixed in 5.10.13.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.