PT-2026-32496 · Pachno · Pachno

CVE-2026-40042

·

Publicado

2026-04-13

·

Atualizado

2026-04-14

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pachno versão 1.0.6
Descrição Uma injeção de entidade externa XML permite que atacantes não autenticados leiam arquivos arbitrários. Isso ocorre devido ao processamento inseguro de XML no auxiliar TextParser, onde entidades XML maliciosas podem ser injetadas por meio de sintaxe de tabela wiki e tags inline em descrições de problemas, comentários e artigos de wiki. Isso dispara a resolução de entidades via função simplexml load string() sem as restrições LIBXML NONET.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40042

Produtos afetados

Pachno