Drupal · Tealium Iq Tag Management · CVE-2026-13244
**Nome do Software Vulnerável e Versões Afetadas**
Tealium iQ Tag Management versões 0.0.0 a 2.4.0
**Description**
A modificação inadequadamente controlada de atributos de objeto determinados dinamicamente no módulo Tealium iQ Tag Management permite a Injeção de Objetos. Isso ocorre porque o campo `tealiumiq` armazena dados como strings serializadas em PHP; se dados maliciosos forem gravados nesse campo, eles podem ser executados quando os dados forem desserializados. A exploração requer que o invasor tenha permissões para editar uma entidade de conteúdo com um campo `tealiumiq` anexado. Além disso, o módulo core `jsonapi` deve estar habilitado com a opção "Accept all JSON:API create, read, update, and delete operations", ou o invasor deve ter outro método para editar os valores dos campos diretamente.
**Recommendations**
Atualize o Tealium iQ Tag Management para uma versão posterior à 2.4.0.
Restrinja as permissões para editar entidades de conteúdo que contenham o campo `tealiumiq`.
Desative a opção "Accept all JSON:API create, read, update, and delete operations" no módulo `jsonapi`.