PT-2026-31321 · Ci4Ms · Ci4Ms

CVE-2026-39394

·

Publicado

2026-04-08

·

Atualizado

2026-04-09

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas CI4MS versões anteriores a 0.31.4.0
Descrição CI4MS, um CMS baseado em CodeIgniter 4, é suscetível à injeção arbitrária de configuração através do arquivo .env. O controlador Install::index() não valida o parâmetro POST host antes de passá-lo para updateEnvSettings(), que usa preg replace() para gravar o valor no arquivo .env. A falta de remoção de quebras de linha permite que um invasor injete diretivas de configuração arbitrárias. A proteção CSRF está desabilitada para rotas de instalação e o InstallFilter pode ser ignorado quando o cache da aplicação está vazio. Isso pode levar à manipulação da URL da aplicação, degradação da segurança, manipulação de sessão e negação de serviço. O parâmetro host e o campo dbpassword são vetores vulneráveis. O parâmetro app.baseURL pode ser substituído e a configuração app.forceGlobalSecureRequests pode ser desabilitada. A vulnerabilidade é explorável através de uma página web maliciosa visitada por um administrador enquanto o cache está vazio.
Recomendações Adicione validação para o parâmetro host para rejeitar quebras de linha e restringir a nomes de host/IPs válidos. Limpe todos os valores em updateEnvSettings() para remover quebras de linha das strings de substituição. Adicione validação de quebra de linha ao campo dbpassword. Fortaleça o InstallFilter para usar um indicador de conclusão de instalação mais confiável.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39394
GHSA-VFHX-5459-QHQH

Produtos afetados

Ci4Ms