PT-2026-109301 · Contao · Contao

CVE-2026-107842

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Contao versões 4.0.0 até 5.3.49 Contao versões 5.7.0 até 5.7.11
Description No módulo ModuleSearch, títulos de páginas protegidas, URLs e trechos de contexto indexados podem ser expostos a visitantes não autenticados. Isso ocorre quando a configuração contao.search.index protected é alterada de habilitada para desabilitada. Como os metadados de autorização são armazenados por linha na tabela tl search, a desativação da configuração remove o filtro de linhas protegidas sem excluir as linhas que foram indexadas enquanto a proteção estava ativa. Embora as páginas em si ainda retornem uma resposta de autorização (401), os metadados de pesquisa e o texto indexado permanecem expostos.
Recommendations Atualize o Contao para a versão 5.3.50. Atualize o Contao para a versão 5.7.12.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107842
GHSA-X2RP-9QF7-2FMQ

Produtos afetados

Contao