PT-2026-22863 · Unknown · Concrete Cms

Yjkofzuso Art

·

Publicado

2026-03-04

·

Atualizado

2026-03-04

·

CVE-2026-3452

CVSS v4.0

8.9

Alta

VetorAV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Concrete CMS anteriores à 9.4.8
Descrição O Concrete CMS é suscetível à Execução Remota de Código devido à injeção de objeto PHP armazenada no bloco Express Entry List, especificamente através do parâmetro columns. Um administrador autenticado pode armazenar dados serializados maliciosos nos campos de configuração do bloco. Esses dados são subsequentemente processados pela função unserialize() sem restrições de classe adequadas ou verificações de integridade, permitindo a potencial execução de código. O problema envolve desserialização armazenada, o que pode levar à Execução Remota de Código (RCE).
Recomendações Versões anteriores à 9.4.8 devem ser atualizadas para a versão 9.4.8 ou posterior.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3452
GHSA-GJ26-W59C-29MF

Produtos afetados

Concrete Cms