Kurzfassung

In Craft CMS vor Version 5.10.11 steckt eine kritische Schwachstelle bei der Nutzerregistrierung. Unter ungünstigen Einstellungen kann ein Angreifer Administratorrechte erben, wenn er sich mit der E-Mail-Adresse eines deaktivierten Admin-Kontos registriert.

Betroffen ist vor allem Instanzbetrieb mit öffentlicher Registrierung und abgeschalteter E-Mail-Verifikation. Für solche Systeme ist das mehr als ein theoretisches Problem.

Was ist passiert?

Die Schwachstelle trägt die Kennung CVE-2026-84795 und ist mit „Critical“ eingestuft. Das Problem liegt darin, dass Craft CMS das Admin-Flag bei der Registrierung offenbar nicht sauber prüft. Es kann aus einem deaktivierten Administratorkonto übernommen bleiben.

Der Angriffspfad ist vergleichsweise simpel, wenn die Funktionalität offensteht: Öffentliche Registrierung aktiv, E-Mail-Verifikation aus, dazu eine registrierbare Adresse, die zu einem deaktivierten Admin-Konto gehört. Dann kann die neu angelegte Identität mit Administratorrechten starten.

Technische Details

Nach Angaben der Quelle betrifft die Lücke Craft CMS vor 5.10.11. Die eigentliche Ursache ist eine unzureichende Validierung des Admin-Flags während der Registrierung. Genau dieses Attribut darf in diesem Ablauf nicht aus einem alten Kontozustand weiterleben.

Das Risiko entsteht nur unter einer bestimmten Konstellation. Ohne öffentliche Registrierung oder mit aktiver E-Mail-Verifikation fällt der beschriebene Weg deutlich schwerer aus. Ob weitere Voraussetzungen im Detail eine Rolle spielen, lässt die Quelle offen.

Für Admins ist das klassische Privilegieneskalation in einer Webanwendung. Kein exotischer Exploit, sondern ein Fehler in der Kontologik. Solche Lücken landen oft schnell in Angriffsskripten, sobald ein öffentlich erreichbares System die betroffenen Optionen aktiviert hat.

Wer ist betroffen?

Betroffen sind Betreiber von Craft CMS-Installationen vor Version 5.10.11, sofern sie öffentliche Registrierung erlauben und die E-Mail-Verifikation deaktiviert haben. Für interne Staging-Systeme mit denselben Einstellungen gilt das Risiko ebenfalls.

Für die meisten Privatnutzer ist das kaum relevant. Craft CMS läuft typischerweise auf Websites und Portalen von Unternehmen, Agenturen oder öffentlichen Einrichtungen, nicht auf heimischen Endgeräten.

Wer in DACH eine Craft-Instanz betreibt, sollte die Konfiguration sofort prüfen. Besonders kritisch sind Systeme mit offener Registrierung, vielen externen Nutzerkonten oder historisch gewachsenen Rollenmodellen.

Empfohlene Maßnahmen

Erstens: Auf 5.10.11 oder eine neuere Version aktualisieren. Das ist die eigentliche Abhilfe und hat Priorität vor allen Umgehungslösungen.

Zweitens: Öffentliche Registrierung abschalten, wenn sie nicht gebraucht wird. Drittens: E-Mail-Verifikation aktivieren, sofern der Prozess das zulässt. Diese beiden Schritte senken das Risiko sofort, auch bevor ein Wartungsfenster frei ist.

Prüfen Sie außerdem Konten mit administrativen Rechten, besonders deaktivierte oder historisch umbenannte Nutzer. Wer ungewöhnliche Registrierungen oder neue Admin-Konten sieht, sollte die Logs sichern und den Vorfall sauber nachziehen.

Ein offizielles Hersteller-Advisory wurde in der Quelle nicht genannt. Weitere Details und die Referenz zum Fehler finden sich hier: NVD-Eintrag zu CVE-2026-84795.

Einschätzung von CyberSecurity-News.de

Die Lücke ist ernst, aber klar eingrenzbar. Wer Craft CMS ohne öffentliche Registrierung betreibt, hat deutlich weniger Druck. Wer die betroffenen Optionen offen lässt, sollte dagegen sofort handeln.

Wirklich unangenehm ist die schlichte Ursache: eine Fehlbehandlung von Rechten beim Registrieren. Das ist kein spektakulärer Zero-Day mit komplexer Kette, sondern ein handfester Logikfehler mit möglicher Vollübernahme. Genau solche Fehler werden in der Praxis schnell ausgenutzt, weil sie wenig Angriffsaufwand brauchen.

Die Informationslage bleibt dünn. Ob bereits Exploits im Umlauf sind, sagt die Quelle nicht. Trotzdem gehört die Schwachstelle auf die Tagesordnung jedes Admins, der Craft CMS produktiv betreibt.

Fazit

CVE-2026-84795 ist für betroffene Craft-CMS-Installationen ein echtes Risiko. Die Kombination aus öffentlicher Registrierung und deaktivierter Verifikation reicht aus, um aus einem kleinen Fehler ein administratives Problem zu machen.

Wer Craft CMS einsetzt, sollte zuerst patchen, dann die Registrierung und das Konto-Modell aufräumen. Abwarten ist hier die schlechte Option.

Quellenangabe

Quelle: NVD – CVE-2026-84795