PT-2026-22949 · Pixel & Tonic · Craft

Mhe4Am

·

Publicado

2026-03-03

·

Atualizado

2026-03-05

·

CVE-2026-28697

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Craft CMS anteriores a 4.17.0-beta.1 e 5.9.0-beta.1
Descrição O Craft é um sistema de gerenciamento de conteúdo (CMS). Um administrador autenticado pode alcançar Execução Remota de Código (RCE) ao injetar um payload de Injeção de Template do Lado do Servidor (SSTI) em campos de template Twig, como Modelos de E-mail. Ao chamar o método craft.app.fs.write(), um invasor pode escrever um script PHP malicioso em um diretório acessível na web e, posteriormente, acessá-lo por meio de um navegador para executar comandos de sistema arbitrários. A vulnerabilidade também permite a divulgação de informações sensíveis, incluindo credenciais de banco de dados e a chave de segurança, por meio do acesso às propriedades de craft.app.
Recomendações Atualize o Craft CMS para a versão 4.17.0-beta.1 ou posterior. Atualize o Craft CMS para a versão 5.9.0-beta.1 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28697
GHSA-V47Q-JXVR-P68X

Produtos afetados

Craft