Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Haftoe

#29762de 54,961
8.8CVSS total
Vulnerabilidades · 1
PT-2026-63974
8.8
2026-07-23
Grav · Grav · CVE-2026-65608
**Nome do Software Vulnerável e Versões Afetadas** Grav versões 1.7.0 até 2.0.8 **Descrição** Usuários autenticados com permissões de criação ou atualização em diretórios baseados em Flex, como Flex Users, Flex Pages, Flex Objects ou tipos Flex personalizados, podem executar comandos de shell arbitrários no servidor. O problema ocorre porque a função `FlexDirectory::dynamicDataField()` resolve diretivas `data-*@:` de blueprint usando `call user func array()` em entradas influenciadas pelo usuário. Embora o sistema verifique se o alvo é chamável via `is callable()`, ele não restringe funções perigosas como `exec`, `system`, `passthru` ou `shell exec`. Este comportamento ignora validações implementadas anteriormente em `Blueprint::dynamicData()`. **Recomendações** Atualize o Grav para a versão 2.0.9 ou posterior.