PT-2026-22996 · Craft · Craft
Mhe4Am
·
Publicado
2026-03-03
·
Atualizado
2026-03-04
·
CVE-2026-28783
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Craft anteriores a 5.9.0
Versões do Craft anteriores a 4.17.0
Descrição
O Craft é um sistema de gerenciamento de conteúdo (CMS). O sistema utiliza uma lista de bloqueio para evitar que funções PHP potencialmente perigosas sejam chamadas por meio de funções seta não Closure do Twig. Várias funções PHP não foram incluídas nessa lista de bloqueio, o que potencialmente permite que atores maliciosos com as permissões necessárias executem cargas maliciosas, incluindo execução remota de código (RCE), leitura arbitrária de arquivos, falsificação de solicitação do lado do servidor (SSRF) e injeção de template do lado do servidor (SSTI). Para explorar com sucesso, um atacante precisa ter
allowAdminChanges habilitado em produção, uma conta de administrador comprometida ou uma conta com acesso ao utilitário System Messages. O Twig descontinuou o comportamento que permitia isso e ele será removido completamente do Twig no futuro.Recomendações
Versões anteriores a 5.9.0 devem ser atualizadas para a versão 5.9.0.
Versões anteriores a 4.17.0 devem ser atualizadas para a versão 4.17.0 e a configuração
enableTwigSandbox deve ser habilitada.Exploit
Correção
RCE
Code Injection
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Craft