Мастер локализации и команды управления конфигурацией TYPO3 CMS допускают раскрытие данных и изменение настроек

TYPO3

В системе управления контентом TYPO3 CMS обнаружены две уязвимости, связанные с недостаточной проверкой прав доступа. Они затрагивают компоненты для работы с локализацией и конфигурацией. При определенных условиях проблемы позволяют пользователям с ограниченными правами получать доступ к записям и элементам контента за пределами их зоны ответственности, а также изменять общесистемные настройки. Это может привести к утечке внутренней информации, попыткам повышения привилегий и даже временной неработоспособности сайта.

Детали уязвимостей

Первая уязвимость, зафиксированная как CVE-2026-77132, находится в компоненте backend - административной панели TYPO3. Проблема локализована в мастере локализации, который помогает переводить контент сайта. Некоторые AJAX-запросы, обслуживающие этот мастер, не выполняют проверку авторизации. В результате аутентифицированный пользователь с низким уровнем привилегий, то есть обычный редактор или другой ограниченный по роли сотрудник, может обращаться к записям и элементам контента, которые ему не положены. Информация о таких объектах обычно скрыта политикой безопасности, но из-за дефекта становится доступной. По сути, происходит раскрытие данных, потенциально включая черновики неопубликованных материалов или содержимое разделов, доступных только определенной группе пользователей.

Вторая уязвимость, обозначенная как CVE-2026-85400, относится к пакету lowlevel, предоставляющему консольные команды для управления конфигурацией TYPO3. Затронуты версии 14.2.0-14.3.6. В них администраторы бэкенда, не имеющие статуса системного администратора, могут запускать команды чтения, настройки и отображения конфигурации. Такого рода действия штатно разрешены только системным администраторам. Злоумышленник с правами обычного администратора способен изменить параметры системы, что открывает путь к получению более высоких привилегий - вплоть до полного контроля над CMS. Кроме того, некорректная настройка может привести к отказу в обслуживании, когда сайт перестает нормально функционировать.

Обе уязвимости требуют наличия учетной записи в административной панели TYPO3. Для эксплуатации первой достаточно низкопривилегированного пользователя, для второй нужен как минимум администратор, но без специального разрешения на управление системой. Удаленное воздействие без аутентификации невозможно. Сведений о том, что эти дефекты уже активно использовались в реальных атаках, на момент публикации нет. Тем не менее, учитывая широкое распространение TYPO3 в корпоративном и государственном секторе, даже такие, на первый взгляд, ограниченные векторы представляют реальную опасность. Публикация бюллетеней безопасности привлекает внимание исследователей и злоумышленников, поэтому промедление с установкой исправлений увеличивает риск эксплуатации.

Разработчики TYPO3 подготовили обновления для всех поддерживаемых веток. Для компонента backend исправления вышли в версиях 10.4.60, 11.5.54, 12.4.49, 13.4.35 и 14.3.7. Для пакета lowlevel проблема устранена в версии 14.3.7. Пользователям, работающим на более ранних релизах из перечисленных линеек, следует обновиться как можно скорее. При этом важно учитывать особенность исправления второй уязвимости: запланированные задачи в TYPO3, которые выполнялись через команды работы с конфигурацией, после обновления перестанут работать. Разработчики рекомендуют перенести такие операции на внешние cron-задачи, чтобы сохранить функциональность автоматического изменения настроек.

Мастер локализации и команды управления конфигурацией в TYPO3 относятся к внутренним элементам системы, которые обычно находятся за пределами внимания при аудите безопасности. Именно поэтому подобные дефекты опасны: разработчики сайтов часто полагаются на корректность разграничения прав по умолчанию и не проверяют каждую административную функцию отдельно. Отсутствие проверок авторизации во вспомогательных сервисах остается распространенной проблемой в веб-приложениях, и TYPO3 в этом смысле не исключение. Регулярное обновление CMS остается основным способом защиты от таких угроз, поскольку исправления закрывают не только публично известные уязвимости, но и внутренние недочеты, которые обнаруживают сами сопровождающие проекта.

Ссылки

Комментарии: 0