PT-2026-22996 · Craft · Craft

Mhe4Am

·

Publicado

2026-03-03

·

Atualizado

2026-03-04

·

CVE-2026-28783

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Craft anteriores a 5.9.0 Versões do Craft anteriores a 4.17.0
Descrição O Craft é um sistema de gerenciamento de conteúdo (CMS). O sistema utiliza uma lista de bloqueio para evitar que funções PHP potencialmente perigosas sejam chamadas por meio de funções seta não Closure do Twig. Várias funções PHP não foram incluídas nessa lista de bloqueio, o que potencialmente permite que atores maliciosos com as permissões necessárias executem cargas maliciosas, incluindo execução remota de código (RCE), leitura arbitrária de arquivos, falsificação de solicitação do lado do servidor (SSRF) e injeção de template do lado do servidor (SSTI). Para explorar com sucesso, um atacante precisa ter allowAdminChanges habilitado em produção, uma conta de administrador comprometida ou uma conta com acesso ao utilitário System Messages. O Twig descontinuou o comportamento que permitia isso e ele será removido completamente do Twig no futuro.
Recomendações Versões anteriores a 5.9.0 devem ser atualizadas para a versão 5.9.0. Versões anteriores a 4.17.0 devem ser atualizadas para a versão 4.17.0 e a configuração enableTwigSandbox deve ser habilitada.

Exploit

Correção

RCE

Code Injection

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28783
GHSA-5FVC-7894-GHP4

Produtos afetados

Craft