PT-2026-32496 · Pachno · Pachno
CVE-2026-40042
·
Publicado
2026-04-13
·
Atualizado
2026-04-14
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Pachno versão 1.0.6
Descrição
Uma injeção de entidade externa XML permite que atacantes não autenticados leiam arquivos arbitrários. Isso ocorre devido ao processamento inseguro de XML no auxiliar
TextParser, onde entidades XML maliciosas podem ser injetadas por meio de sintaxe de tabela wiki e tags inline em descrições de problemas, comentários e artigos de wiki. Isso dispara a resolução de entidades via função simplexml load string() sem as restrições LIBXML NONET.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pachno