CVE-2026-32812

Admidio is an open-source user management solution. In versions 5.0.0 through 5.0.6, unrestricted URL fetch in the SSO Metadata API can result in SSRF and local file reads. The SSO Metadata fetch endpoint at modules/sso/fetch_metadata.php accepts an arbitrary URL via $_GET['url'], validates it only with PHP's FILTER_VALIDATE_URL, and passes it directly to file_get_contents(). FILTER_VALIDATE_URL accepts file://, http://, ftp://, data://, and php:// scheme URIs. An authenticated administrator can use this endpoint to read arbitrary local files via the file:// wrapper (Local File Read), reach internal services via http:// (SSRF), or fetch cloud instance metadata. The full response body is returned verbatim to the caller. This issue has been fixed in version 5.0.7.
Configurations

Configuration 1 (hide)

cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:36

Type Values Removed Values Added
Summary
  • (es) Admidio es una solución de gestión de usuarios de código abierto. En las versiones 5.0.0 a 5.0.6, la obtención de URL sin restricciones en la API de metadatos de SSO puede resultar en SSRF y lecturas de archivos locales. El endpoint de obtención de metadatos de SSO en modules/sso/fetch_metadata.php acepta una URL arbitraria a través de $_GET['url'], la valida solo con FILTER_VALIDATE_URL de PHP y la pasa directamente a file_get_contents(). FILTER_VALIDATE_URL acepta URIs con esquemas file://, http://, ftp://, data:// y php://. Un administrador autenticado puede usar este endpoint para leer archivos locales arbitrarios a través del wrapper file:// (Lectura de Archivo Local), alcanzar servicios internos a través de http:// (SSRF) u obtener metadatos de instancias en la nube. El cuerpo completo de la respuesta se devuelve textualmente al llamador. Este problema ha sido solucionado en la versión 5.0.7.

23 Mar 2026, 15:24

Type Values Removed Values Added
First Time Admidio
Admidio admidio
CPE cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:*
References () https://github.com/Admidio/admidio/commit/f6b7a966abe4d75e9f707d665d7b4b5570e3185a - () https://github.com/Admidio/admidio/commit/f6b7a966abe4d75e9f707d665d7b4b5570e3185a - Patch
References () https://github.com/Admidio/admidio/releases/tag/v5.0.7 - () https://github.com/Admidio/admidio/releases/tag/v5.0.7 - Product, Release Notes
References () https://github.com/Admidio/admidio/security/advisories/GHSA-6j68-gcc3-mq73 - () https://github.com/Admidio/admidio/security/advisories/GHSA-6j68-gcc3-mq73 - Exploit, Mitigation, Vendor Advisory

20 Mar 2026, 19:16

Type Values Removed Values Added
References () https://github.com/Admidio/admidio/security/advisories/GHSA-6j68-gcc3-mq73 - () https://github.com/Admidio/admidio/security/advisories/GHSA-6j68-gcc3-mq73 -

20 Mar 2026, 02:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-20 02:16

Updated : 2026-06-17 10:36


NVD link : CVE-2026-32812

Mitre link : CVE-2026-32812

CVE.ORG link : CVE-2026-32812


JSON object : View

Products Affected

admidio

  • admidio
CWE
CWE-918

Server-Side Request Forgery (SSRF)