PT-2026-24479 · Sylius · Sylius

·

CVE-2026-31825

·

Publicado

2026-03-10

·

Atualizado

2026-03-11

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Sylius de 1.9.12 a 1.11.17 Versões do Sylius de 1.12.23 a 1.13.15 Versões do Sylius de 1.14.18 a 2.0.16 Versões do Sylius de 2.1.12 a 2.2.3
Descrição O Sylius é um Framework de eCommerce de Código Aberto baseado em Symfony. Os filtros da API ProductPriceOrderFilter e TranslationOrderNameAndLocaleFilter não validam os valores de direção de ordenação fornecidos pelo usuário antes de passá-los para a função orderBy() do Doctrine, permitindo injeção arbitrária de DQL. Os filtros passam a direção order diretamente para a função orderBy() sem a sanitização adequada. Isso poderia permitir que um atacante manipulasse consultas ao banco de dados.
Recomendações Atualize para a versão 1.9.12 ou posterior do Sylius. Atualize para a versão 1.10.16 ou posterior do Sylius. Atualize para a versão 1.11.17 ou posterior do Sylius. Atualize para a versão 1.12.23 ou posterior do Sylius. Atualize para a versão 1.13.15 ou posterior do Sylius. Atualize para a versão 1.14.18 ou posterior do Sylius. Atualize para a versão 2.0.16 ou posterior do Sylius. Atualize para a versão 2.1.12 ou posterior do Sylius. Atualize para a versão 2.2.3 ou posterior do Sylius.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31825
GHSA-XCWX-R2GW-W93M

Produtos afetados

Sylius