Platform
dotnet
Component
umbraco.cms
Opgelost in
15.3.2
17.0.1
16.5.1
Een privilege escalatie kwetsbaarheid is ontdekt in Umbraco CMS. Onder bepaalde omstandigheden kunnen geauthenticeerde backoffice gebruikers met de permissie om gebruikers te beheren, hun privileges verhogen door onvoldoende autorisatiecontroles bij het wijzigen van gebruikersgroep lidmaatschappen. Deze kwetsbaarheid treft versies van Umbraco CMS tot en met 16.5.0-rc. Een fix is beschikbaar in versie 16.5.1.
Deze kwetsbaarheid stelt een geauthenticeerde backoffice gebruiker in staat om hun privileges te verhogen tot Administrator niveau. Een succesvolle exploitatie resulteert in volledige administratieve controle over het Umbraco CMS systeem. Dit kan leiden tot ongeautoriseerde toegang tot gevoelige data, configuratiewijzigingen, en de mogelijkheid om kwaadaardige code uit te voeren. De impact is aanzienlijk, aangezien een aanvaller de volledige controle over de website kan overnemen.
Deze kwetsbaarheid is openbaar gemaakt op 2026-03-11. Er is momenteel geen publieke proof-of-concept (POC) bekend, maar de impact van een succesvolle exploitatie is hoog. De kwetsbaarheid is opgenomen in het CISA KEV catalogus (KEV status onbekend). De kans op actieve exploitatie is momenteel niet vastgesteld, maar gezien de potentiële impact is waakzaamheid geboden.
Organizations using Umbraco CMS versions 16.5.0-rc and earlier are at risk. Specifically, environments with multiple backoffice users and relaxed permission controls are particularly vulnerable. Shared hosting environments utilizing Umbraco CMS should also be carefully assessed, as they may be more susceptible to exploitation.
• .NET / Umbraco.Cms:
Get-WinEvent -LogName Application -Filter "EventID=1000 -Message*Umbraco CMS*" | Where-Object {$_.Properties[0].Value -match 'User Group Membership'}• .NET / Umbraco.Cms:
Get-Process | Where-Object {$_.ProcessName -match 'umbraco'}• .NET / Umbraco.Cms: Monitor application logs for unusual user activity or attempts to modify user group memberships. • .NET / Umbraco.Cms: Review user accounts and permissions to identify any accounts with excessive privileges.
disclosure
Exploit Status
EPSS
0.05% (15% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het upgraden naar Umbraco CMS versie 16.5.1 of hoger. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de rechten van backoffice gebruikers en het zorgvuldig controleren van wijzigingen in gebruikersgroep lidmaatschappen. Controleer de Umbraco logs op verdachte activiteiten die wijzen op pogingen tot privilege escalatie. Na de upgrade, verifieer de fix door te proberen een gebruiker met beperkte rechten te verheffen tot Administrator.
Actualice Umbraco CMS a la versión 16.5.1 o superior, o a la versión 17.2.2 o superior, para corregir la vulnerabilidad de escalada de privilegios. Esto evitará que usuarios autenticados con permisos limitados eleven sus privilegios al modificar la pertenencia a grupos de usuarios.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2026-31834 is a vulnerability in Umbraco.Cms versions up to 16.5.0-rc that allows authenticated users to escalate their privileges to Administrator level due to insufficient authorization checks.
If you are using Umbraco.Cms version 16.5.0-rc or earlier, you are potentially affected by this vulnerability. Upgrade to 16.5.1 to mitigate the risk.
The recommended fix is to upgrade Umbraco.Cms to version 16.5.1 or later. If an immediate upgrade is not possible, implement stricter user permission controls.
Currently, no public proof-of-concept exploits are known, but the vulnerability's nature suggests potential for exploitation.
Refer to the official Umbraco.Cms security advisory for detailed information and updates: [https://our.umbraco.com/security/](https://our.umbraco.com/security/)
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je packages.lock.json-bestand en we vertellen je direct of je getroffen bent.