Overslaan en naar de inhoud gaan
Kritieke Payload CMS SQL-injection CVE-2026-105845 treft PostgreSQL en SQLite databases

Kritieke Payload CMS-kwetsbaarheid CVE-2026-105845 maakt SQL-injection mogelijk zonder login

8 oktober 2026
Vincent Zeilmaker – Vservs B.V.

Een kritieke Payload CMS SQL-injection kwetsbaarheid kan aanvallers onder bepaalde omstandigheden toegang geven tot databasegegevens zonder dat hiervoor een bestaand gebruikersaccount nodig is. De kwetsbaarheid is geregistreerd als CVE-2026-105845 en heeft een CVSS-score van 9.8.

Het beveiligingsprobleem treft Payload CMS-installaties die gebruikmaken van PostgreSQL of SQLite en waarbij niet-vertrouwde gebruikers dynamische databasefilters of joins kunnen beïnvloeden.

De ontwikkelaars hebben de kwetsbaarheid opgelost in Payload CMS 3.88.0 en 4.0.0-canary.27.

Wat is Payload CMS SQL-injection CVE-2026-105845?

Payload CMS is een open-source headless contentmanagementsysteem dat onder andere wordt gebruikt voor websites, webapplicaties, API’s en maatwerkplatformen.

In tegenstelling tot traditionele CMS-systemen zoals WordPress of Joomla wordt Payload vaak rechtstreeks geïntegreerd in een applicatie die gebruikmaakt van Node.js en een databasebackend.

CVE-2026-105845 betreft een SQL-injection kwetsbaarheid in de verwerking van databasequery’s.

Volgens de officiële security advisory kunnen gebruikers die toegang hebben tot leesbare collecties onder bepaalde omstandigheden speciaal samengestelde queryparameters aanbieden waarmee SQL-injection mogelijk wordt.

Welke Payload CMS-versies zijn kwetsbaar?

  • Payload CMS 3.0.0 tot vóór 3.88.0: kwetsbaar.
  • Payload CMS 3.88.0 en nieuwer: beveiligingsprobleem opgelost.
  • Payload CMS 4.0.0-canary.0 tot vóór 4.0.0-canary.27: kwetsbaar.
  • Payload CMS 4.0.0-canary.27 en nieuwer: beveiligingsprobleem opgelost.

De kwetsbaarheid treft de SQLite- en PostgreSQL-databaseadapters.

Volgens de leverancier zijn installaties die gebruikmaken van de MongoDB-adapter @payloadcms/mongodb niet kwetsbaar voor dit specifieke beveiligingsprobleem.

Hoe werkt de SQL-injection?

SQL-injection ontstaat wanneer invoer van buitenaf onvoldoende wordt gecontroleerd voordat deze onderdeel wordt van een databasequery.

Bij CVE-2026-105845 ligt het probleem in de verwerking van dynamische filters en joins binnen Payload CMS.

Een aanvaller die dergelijke queryparameters kan beïnvloeden, kan onder de beschreven omstandigheden proberen om de bedoelde SQL-query te manipuleren.

Hierdoor kan de database een andere bewerking uitvoeren dan de applicatieontwikkelaar oorspronkelijk heeft bedoeld.

De daadwerkelijke gevolgen zijn afhankelijk van de configuratie, de beschikbare collecties en de rechten waarmee de applicatie verbinding maakt met de database.

Wanneer is een Payload CMS-installatie daadwerkelijk kwetsbaar?

Volgens de officiële security advisory moet aan de volgende voorwaarden worden voldaan:

  • Er wordt een kwetsbare versie van Payload CMS gebruikt.
  • De applicatie gebruikt PostgreSQL of SQLite.
  • Niet-vertrouwde gebruikers kunnen leesbare collecties benaderen.
  • Deze gebruikers kunnen dynamische queryfilters of joinparameters aanleveren.

Wanneer deze omstandigheden aanwezig zijn, kan de kwetsbaarheid via de netwerkinterface van de applicatie bereikbaar zijn.

Niet iedere Payload CMS-installatie is daarom automatisch op dezelfde manier exploiteerbaar.

De combinatie van een kwetsbare versie en een publiek bereikbaar querymechanisme vormt echter een serieus beveiligingsrisico.

CVSS 9.8: kritieke beveiligingskwetsbaarheid

CVE-2026-105845 heeft een CVSS 3.1-score van 9.8 en wordt als Critical aangemerkt.

De gepubliceerde CVSS-vector luidt:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

De classificatie beschrijft een kwetsbaarheid die via het netwerk bereikbaar kan zijn, geen bestaande gebruikersrechten vereist en geen interactie van een slachtoffer nodig heeft.

De mogelijke impact op vertrouwelijkheid, integriteit en beschikbaarheid wordt als hoog beoordeeld.

SQL-injection kan, afhankelijk van de databasepermissies en applicatieconfiguratie, leiden tot het uitlezen of wijzigen van gegevens.

Dit betekent niet automatisch dat iedere kwetsbare Payload-installatie volledig kan worden overgenomen. Daarvoor zijn de concrete configuratie en beschikbare rechten bepalend.

Wordt CVE-2026-105845 actief misbruikt?

Op 8 oktober 2026 is geen betrouwbare publieke bevestiging gevonden dat CVE-2026-105845 actief wordt misbruikt.

De officiële security advisory bevestigt de kwetsbaarheid en de beschikbare beveiligingsupdates, maar maakt geen melding van een waargenomen aanvalscampagne.

Gezien de kritieke CVSS-score en de mogelijkheid van ongeauthenticeerde exploitatie onder de beschreven voorwaarden adviseert Vservs om kwetsbare installaties zonder onnodige vertraging te actualiseren.

Payload CMS onmiddellijk bijwerken

De ontwikkelaars adviseren om alle betrokken Payload CMS-packages bij te werken naar minimaal versie 3.88.0.

Voor installaties die gebruikmaken van de experimentele 4.0-canary-reeks is minimaal 4.0.0-canary.27 vereist.

Controleer bij het uitvoeren van de update niet alleen de hoofdpackage, maar ook de gebruikte Payload-databaseadapters en eventuele aanvullende packages.

Voor productieomgevingen adviseert Vservs de actuele stabiele release te gebruiken die compatibel is met de bestaande applicatie.

Tijdelijke maatregelen wanneer direct updaten niet mogelijk is

De leverancier adviseert om de toegang tot dynamische queryfilters en joinparameters tijdelijk te beperken wanneer een update niet onmiddellijk kan worden uitgevoerd.

Controleer daarbij:

  • Welke Payload-collecties zonder authenticatie toegankelijk zijn.
  • Of openbare API-routes dynamische filters accepteren.
  • Of externe gebruikers joinparameters kunnen beïnvloeden.
  • Of collectiegegevens voor anonieme gebruikers leesbaar zijn.
  • Welke databasepermissies aan de applicatie zijn toegekend.

Beperk waar mogelijk de toegang tot getroffen collecties en queryfunctionaliteit totdat de beveiligingsupdate is geïnstalleerd.

Deze maatregelen zijn uitsluitend bedoeld als tijdelijke risicobeperking en vervangen de officiële patch niet.

Controle op mogelijke compromittering

Beheerders van kwetsbare Payload CMS-installaties kunnen de beschikbare applicatie-, API- en databaselogs onderzoeken.

Let onder andere op:

  • Ongebruikelijke queryparameters in API-verzoeken.
  • Afwijkende combinaties van filters en joins.
  • Onverklaarbare databasefouten.
  • Onverwachte toegang tot collecties met gevoelige informatie.
  • Ongebruikelijke pieken in databaseactiviteit.
  • Ongeautoriseerde wijzigingen in applicatiegegevens.
  • Verdachte wijzigingen in gebruikersaccounts of toegangsrechten.

Controleer daarnaast of gevoelige gegevens zijn benaderd die normaal niet voor de betreffende API-gebruiker beschikbaar zijn.

Voor CVE-2026-105845 zijn op dit moment geen betrouwbare, specifieke indicators of compromise gepubliceerd waarmee iedere succesvolle exploitatie kan worden vastgesteld.

Een afwijkende databasequery vormt daarom niet automatisch bewijs voor succesvolle exploitatie.

Alleen updaten is onvoldoende wanneer gegevens zijn gewijzigd

Het installeren van een veilige Payload CMS-versie voorkomt verdere exploitatie via deze kwetsbaarheid.

Eventuele wijzigingen die vóór de update door een aanvaller zijn aangebracht, worden daarmee niet automatisch teruggedraaid.

Wanneer er aanwijzingen bestaan voor ongeautoriseerde databasebewerkingen, moet de betrokken applicatie nader worden onderzocht.

Controleer daarbij ook applicatieaccounts, API-sleutels, databasecredentials en eventuele koppelingen met externe systemen.

Managed VPS Hosting bij Vservs

Headless CMS-systemen zoals Payload stellen specifieke eisen aan het beheer van de onderliggende serveromgeving.

Naast het veilig configureren van de applicatie zijn onder andere databasebeveiliging, toegangscontrole, monitoring en betrouwbare back-ups belangrijk.

Vservs levert Managed VPS Hosting voor professionele websites en webapplicaties.

Daarbij verzorgen wij het technische beheer en de beveiliging van de overeengekomen serveromgeving.

Het onderhouden van applicatiecode, frameworks en externe dependencies valt uitsluitend onder de dienstverlening wanneer dit afzonderlijk is overeengekomen.

Samenvatting

  • Software: Payload CMS.
  • CVE: CVE-2026-105845.
  • Type: SQL-injection.
  • Severity: Critical.
  • CVSS: 9.8.
  • Getroffen databases: PostgreSQL en SQLite.
  • MongoDB: niet getroffen door deze specifieke kwetsbaarheid.
  • Kwetsbare versies: 3.0.0 tot vóór 3.88.0.
  • Veilige stabiele versie: 3.88.0 of nieuwer.
  • Veilige canary-versie: 4.0.0-canary.27 of nieuwer.
  • Authenticatie: onder de beschreven voorwaarden niet vereist.
  • Actieve exploitatie: niet bevestigd.
  • Advies: onmiddellijk bijwerken en publiek bereikbare queryfunctionaliteit controleren.

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.