PT-2026-66843 · Contao · Contao

CVE-2026-55824

·

Publicado

2026-07-31

·

Atualizado

2026-08-06

CVSS v3.1

2.6

Baixa

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Contao versões 4.13.40 through 5.3.46 Contao versões 5.7.0-RC1 through 5.7.6
Description O crawler deste CMS de código aberto vaza credenciais de autenticação para hosts externos. O sistema tenta proteger opções confidenciais do cliente HTTP utilizando um cliente com escopo que remove os cabeçalhos Cookie e Authorization para domínios externos. No entanto, o limpador alveja incorretamente os nomes de opção basic auth e bearer auth em vez das opções reais do Symfony HttpClient auth basic e auth bearer. Consequentemente, se contao.crawl.default http client options contiver autenticação Basic ou Bearer para um site protegido, essas credenciais são enviadas para links externos ou URIs adicionais configuradas. Um invasor pode capturar essas credenciais induzindo o crawler a visitar uma URL externa, como por meio de um link em uma página enquanto o verificador de links quebrados estiver ativo.
Recommendations Atualizar para a versão 5.3.47. Atualizar para a versão 5.7.7.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55824
GHSA-3MR9-P497-58F6

Produtos afetados

Contao