PT-2026-24473 · Sylius · Sylius

·

CVE-2026-31819

·

Publicado

2026-03-10

·

Atualizado

2026-03-11

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:L
Nome do Software Vulnerável e Versões Afetadas Versões do Sylius anteriores a 1.9.12 Versões do Sylius anteriores a 1.10.16 Versões do Sylius anteriores a 1.11.17 Versões do Sylius anteriores a 1.12.23 Versões do Sylius anteriores a 1.13.15 Versões do Sylius anteriores a 1.14.18 Versões do Sylius anteriores a 2.0.16 Versões do Sylius anteriores a 2.1.12 Versões do Sylius anteriores a 2.2.3
Descrição O Sylius, um framework de comércio eletrônico de código aberto baseado no Symfony, é suscetível a um problema de redirecionamento devido ao uso direto do cabeçalho HTTP Referer em CurrencySwitchController::switchAction(), ImpersonateUserController::impersonateAction() e StorageBasedLocaleSwitcher::handle() durante os redirecionamentos. Um invasor pode explorar isso enganando um usuário para que clique em um link legítimo do aplicativo hospedado em um site malicioso. O navegador então envia o site do invasor como Referer, fazendo com que o aplicativo redirecione de volta para ele. Isso pode levar a phishing ou roubo de credenciais, já que o redirecionamento parece originar-se de um domínio confiável. Os endpoints públicos são facilmente exploráveis sem autenticação, enquanto os endpoints exclusivos para administradores exigem uma sessão autenticada, mas ainda são vulneráveis se um administrador seguir um link de uma fonte externa.
Recomendações Versões anteriores a 1.9.12 devem ser atualizadas para a versão 1.9.12 ou superior. Versões anteriores a 1.10.16 devem ser atualizadas para a versão 1.10.16 ou superior. Versões anteriores a 1.11.17 devem ser atualizadas para a versão 1.11.17 ou superior. Versões anteriores a 1.12.23 devem ser atualizadas para a versão 1.12.23 ou superior. Versões anteriores a 1.13.15 devem ser atualizadas para a versão 1.13.15 ou superior. Versões anteriores a 1.14.18 devem ser atualizadas para a versão 1.14.18 ou superior. Versões anteriores a 2.0.16 devem ser atualizadas para a versão 2.0.16 ou superior. Versões anteriores a 2.1.12 devem ser atualizadas para a versão 2.1.12 ou superior. Versões anteriores a 2.2.3 devem ser atualizadas para a versão 2.2.3 ou superior.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31819
GHSA-9FFX-F77R-756W

Produtos afetados

Sylius