PT-2026-22863 · Unknown · Concrete Cms
Yjkofzuso Art
·
Publicado
2026-03-04
·
Atualizado
2026-03-04
·
CVE-2026-3452
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Concrete CMS anteriores à 9.4.8
Descrição
O Concrete CMS é suscetível à Execução Remota de Código devido à injeção de objeto PHP armazenada no bloco Express Entry List, especificamente através do parâmetro
columns. Um administrador autenticado pode armazenar dados serializados maliciosos nos campos de configuração do bloco. Esses dados são subsequentemente processados pela função unserialize() sem restrições de classe adequadas ou verificações de integridade, permitindo a potencial execução de código. O problema envolve desserialização armazenada, o que pode levar à Execução Remota de Código (RCE).Recomendações
Versões anteriores à 9.4.8 devem ser atualizadas para a versão 9.4.8 ou posterior.
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Concrete Cms