PT-2026-109301 · Contao · Contao
CVE-2026-107842
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Contao versões 4.0.0 até 5.3.49
Contao versões 5.7.0 até 5.7.11
Description
No módulo
ModuleSearch, títulos de páginas protegidas, URLs e trechos de contexto indexados podem ser expostos a visitantes não autenticados. Isso ocorre quando a configuração contao.search.index protected é alterada de habilitada para desabilitada. Como os metadados de autorização são armazenados por linha na tabela tl search, a desativação da configuração remove o filtro de linhas protegidas sem excluir as linhas que foram indexadas enquanto a proteção estava ativa. Embora as páginas em si ainda retornem uma resposta de autorização (401), os metadados de pesquisa e o texto indexado permanecem expostos.Recommendations
Atualize o Contao para a versão 5.3.50.
Atualize o Contao para a versão 5.7.12.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Contao