PT-2026-22424 · Statamic · Statamic

Jason Varga

·

Publicado

2026-02-27

·

Atualizado

2026-03-05

·

CVE-2026-28425

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Statamic anteriores a 5.73.11 e anteriores a 6.4.0
Descrição O Statamic é um sistema de gerenciamento de conteúdo (CMS) baseado em Laravel e Git. Um usuário autenticado do painel de controle com acesso a campos de entrada habilitados para Antlers pode ser capaz de obter execução remota de código no contexto da aplicação. Isso pode levar ao comprometimento total da aplicação, incluindo acesso a configurações sensíveis, modificação ou exfiltração de dados e impacto potencial na disponibilidade. A exploração é possível onde o Antlers é executado em conteúdo controlado pelo usuário, como campos de conteúdo com Antlers explicitamente habilitado, configurações nativas que suportam Antlers como configurações de notificação por e-mail de Formulários, ou addons de terceiros que adicionam campos com Antlers habilitado. O atacante deve possuir as permissões relevantes do painel de controle.
Recomendações Versões anteriores a 5.73.11 devem ser atualizadas para a versão 5.73.11 ou posterior. Versões anteriores a 6.4.0 devem ser atualizadas para a versão 6.4.0 ou posterior. Se estiver usando addons que dependem do Statamic, certifique-se de que uma versão corrigida do Statamic esteja em execução após atualizar os addons.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28425
GHSA-CPV7-Q2WX-M8RW

Produtos afetados

Statamic