Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Alexandre-Daubois

#42833de 55,043
6.5CVSS total
Vulnerabilidades · 1
PT-2026-49086
6.5
2026-06-13
Unknown · Api Platform Core · CVE-2026-54164
**Nome do Software Vulnerável e Versões Afetadas** API Platform Core versões anteriores a 4.1.30 API Platform Core versões anteriores a 4.2.26 API Platform Core versões anteriores a 4.3.12 **Description** Um problema de confusão de tipo existe no `AbstractItemNormalizer` do serializador ao resolver IRIs (Internationalized Resource Identifiers) de relação. O sistema não valida o tipo de recurso retornado, permitindo que um recurso de um tipo indesejado seja silenciosamente atribuído a uma propriedade de relação. Um invasor pode explorar isso enviando requisições de escrita (POST, PUT ou PATCH) para um endpoint com relações graváveis, fornecendo um IRI de relação que aponta para um recurso de um tipo diferente da classe declarada. Isso ocorre porque a função `getResourceFromIri()` não passa um `$operation` para `IriConverter::getResourceFromIri()`, fazendo com que a guarda de tipo `is a` em `IriConverter.php` seja ignorada. Para propriedades de relação não tipadas, isso pode corromper invariantes e afetar a lógica subsequente que assume o tipo declarado. **Recommendations** Atualizar para a versão 4.1.30 Atualizar para a versão 4.2.26 Atualizar para a versão 4.3.12