Report
CVE-2026-25892 Hoch

Adminer: Fehlende Origin-Validierung im Versions-Check ermöglicht Denial of Service

Kennzahlen

CVSS-Basiswert
7.5
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Adminer sendet bis Version 5.4.1 den Versions-Check über eine von adminer.org per postMessage signierte Nachricht, die der Browser anschliessend per POST an ?script=version übermittelt. Dieser Endpunkt prüft die Herkunft der Daten nicht und akzeptiert POST-Daten aus beliebiger Quelle. Ein Angreifer kann den Parameter version[] senden, den PHP in ein Array umwandelt; beim nächsten Seitenaufruf erhält openssl_verify() dieses Array statt eines Strings und wirft einen TypeError, wodurch allen Nutzern ein HTTP-500-Fehler angezeigt wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Adminer 5.4.2.

Changelog

  1. 2026-07-29 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in phpMyAdmin

Alle Reports zu phpMyAdmin

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.