Authentifizierte Codeausführung über den Medienpool von ILIAS
- CVE-ID
- CVE-2026-85135
- Hersteller
- ILIAS open source e-Learning e.V.
- Produkt
- ILIAS 9 < 9.22, 10 < 10.10, 11 < 11.3
- Schwachstellenklasse
- CWE-434 · ohne eigene CVSS-Einstufung
- Veröffentlichung
- 03.09.2026, nach Herstellerpatch vom 12.08.2026
Der Untertitel-Upload des Medienpools entpackte ein ZIP-Archiv unverändert in ein vom Webserver ausgeliefertes Verzeichnis. Ein Konto mit Bearbeitungsrecht auf einem Medienobjekt erreichte damit Codeausführung. Details ohne Payloads.
Advisory SIT-2026-004 öffnen