PT-2026-109306 · Contao · Contao

CVE-2026-107848

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Contao versões 4.0.0 até 5.3.49 Contao versões 5.7.0 até 5.7.11
Description Ocorre Cross-Site Request Forgery (CSRF) porque a função RequestTokenListener valida o REQUEST TOKEN apenas para requisições POST. Embora exista um guard GET declarativo, ele só é executado quando o parâmetro act está presente. Consequentemente, ações de backend disparadas através do parâmetro key podem ser executadas sem um token CSRF se um usuário de backend autenticado carregar uma URL controlada por um invasor. Isso permite que um invasor realize ações destrutivas ou de alteração de estado em nome do usuário autenticado, limitando-se aos módulos que o usuário tem permissão para acessar.
Recommendations Atualize para a versão 5.3.50. Atualize para a versão 5.7.12.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107848
GHSA-9FF2-P842-45WQ

Produtos afetados

Contao