Über eine besondere Filterfunktion in der REST-API vom Content-Management-System (CMS) Statamic können Passwort-Hash-Werte aller Benutzer:innen ausgelesen werden. Falls unsichere Passwörter zum Einsatz kamen, kann ein offline Passwort-Rateangriff zur Übernahme des Benutzerkontos und somit der verwalteten Website führen.
Die REST-API ist überdies in "Pro-Funktion" und in einer Standardinstallation nicht aktiviert. Aufgrund einer im Regelfall aktivierten Anfragedrosselung dauert die Extraktion eines Hash-Wertes ungefähr eine Stunde.
Infolgedessen hat der Hersteller des CMS Statamic die Schwachstelle in Version 3.3.2 behoben.
Detaillierte Informationen zu der gefundenen Schwachstelle finden Sie in unserem Security Advisory / You will find detailed information about these security issues in our Security Advisory:
11.06.2026
SySS bei den DSAG-Thementagen Security 2026
16.06.2026
- 17.06.2026
Hack11: Hacking von OT-Umgebungen
16.06.2026
SySS auf dem Fokustag "IT-Sicherheit im Gesundheitswesen" der Gesundheitsforen Leipzig GmbH
23.06.2026
- 24.06.2026
Hack4: Angriffe gegen VoIP-Infrastrukturen
Ihr direkter Kontakt zu SySS +49 7071 407856-9107 oder anfrage@syss.de | Sie haben einen Cybersicherheitsvorfall? +49 7071 407856-99
Ihr direkter Kontakt zu SySS +49 7071 407856-9107 oder anfrage@syss.de
Sie haben einen Cybersicherheitsvorfall? +49 7071 407856-99
Direkter Kontakt
+49 7071 407856-9107 oder anfrage@syss.de
Sie haben einen Cybersicherheitsvorfall?