Sicherheitsanfälligkeit bei Craft CMS durch Authentifizierungsüberspringen mittels Abfangen und Wiederholung

Veröffentlicht:
Illustratives Bild zu Sicherheitsanfälligkeit bei Craft CMS durch Authentifizierungsüberspringen mittels Abfangen und Wiederholung

Am 10. August 2026 veröffentlichte INCIBE-CERT eine Warnung über eine kritische Sicherheitsanfälligkeit in Craft CMS, die die Versionen von 5.0.0-RC1 bis vor 5.10.5 betrifft. Diese Sicherheitsanfälligkeit bezieht sich auf ein Authentifizierungsüberspringen in Craft CMS, das die Wiederverwendung von Anmeldeanforderungen mit Passkey durch Abfang- und Wiederholungsangriffe ermöglicht.

Funktionsweise des Authentifizierungsüberspringens in Craft CMS

Craft CMS akzeptiert die Optionen für die Anforderung PublicKeyCredentialRequestOptions am Endpunkt users/login-with-passkey aus einem nicht authentifizierten Anforderungskörper. Allerdings wird der vom WebAuthn-Assertions-Validator nach der Validierung zurückgegebene Zähler für die Anmeldeinformationen nicht aktualisiert oder gespeichert.

Das bedeutet, dass der Körper einer gültigen Anmeldeanforderung mit Passkey abgefangen und wiederverwendet werden kann. Wenn ein Angreifer diese Anforderungsoptionen erneut sendet, erfolgt die Validierung mit einem veralteten Anmeldeinformationszähler, was es ermöglicht, zusätzliche authentifizierte Sitzungen für den betroffenen Benutzer ohne Interaktion oder neue Anmeldeinformationen zu erstellen.

Auswirkungen auf die Sicherheit von Craft CMS

Zusätzliches Bild zu Sicherheitsanfälligkeit bei Craft CMS durch Authentifizierungsüberspringen mittels Abfangen und Wiederholung

Diese Sicherheitsanfälligkeit macht die Authentifizierung mit Passkey zu einem Prozess, der anfällig für Wiederholungen ist. Die Passkeys, die einzigartig und vom Server überprüft sein sollten, werden zu tragbaren Artefakten, die bei erfolgreicher Offenlegung des Körpers einer Assertion mehrfach wiederverwendet werden können.

INCIBE-CERT stuft dieses Authentifizierungsüberspringen in Craft CMS als kritisch ein, da es die Erstellung nicht autorisierter Sitzungen ermöglicht, ohne dass das System die Wiederverwendung zuvor abgefangener legitimer Anfragen erkennt.

Maßnahmen zur Minderung der Sicherheitsanfälligkeit

Die offizielle Lösung besteht darin, Craft CMS auf die Version 5.10.5 oder höher zu aktualisieren, in der das Problem mit der Handhabung des Anmeldeinformationszählers behoben wird. Dieses Update verhindert, dass Authentifizierungsanforderungen wiederverwendet werden können, um zusätzliche Sitzungen zu erstellen.

INCIBE-CERT weist darauf hin, dass der Sicherheitsanfälligkeit bisher keine CVE-Identifikationsnummer zugewiesen wurde, betont jedoch die Wichtigkeit, das Update anzuwenden, um unbefugte Zugriffe aufgrund dieses Authentifizierungsüberspringens in Craft CMS zu vermeiden.

Bedeutung und Nachverfolgung

Diese Sicherheitsanfälligkeit fällt in den Bereich bekannter Herausforderungen bei der Implementierung von WebAuthn und passwortloser Authentifizierung, bei der die korrekte Handhabung von Zählern und Sitzungsdaten entscheidend ist, um Wiederholungsangriffe zu vermeiden.

Die Warnung von INCIBE-CERT ist die Hauptquelle, die diese Sicherheitsanfälligkeit dokumentiert und richtet sich insbesondere an Systemadministratoren, die Craft CMS in den betroffenen Versionen verwenden. Die Warnung hebt die Notwendigkeit hervor, die Installationen zu überprüfen und zu aktualisieren, um Risiken aufgrund des Authentifizierungsüberspringens durch Abfangen und Wiederholung in Craft CMS zu vermeiden.

Für detaillierte Informationen kann die offizielle Warnung in der ursprünglichen Quelle konsultiert werden.

Geprüft von
Veröffentlicht: 12.08.2026. Inhalt nach Kriterien für Erfahrung, Autorität und Vertrauenswürdigkeit (E-E-A-T) geprüft.
Verantwortungsvoller Einsatz von KI
Dieser Artikel kann KI Werkzeuge zur Unterstutzung von Struktur, Bearbeitung, Ubersetzung oder Prufung genutzt haben. Redaktionelle Verantwortung und Endprufung liegen bei Toni Berraquero. KI Richtlinie ansehen
Foto von Toni
Autor des Artikels
Toni Berraquero

Toni Berraquero trainiert seit dem 12. Lebensjahr und hat Erfahrung in Einzelhandel, privatem Sicherheitsdienst, Ecommerce, Digitalmarketing, Marktplätzen, Automatisierung und Business-Tools.

Tonis Profil ansehen

☕ Wenn dir das wirklich geholfen hat…

Du kannst das Projekt unterstützen oder diesen Artikel mit einem Klick teilen. Wenigstens hat este bloque un propósito real.