PT-2026-32697 · October · October
Łukasz Rybak
+1
·
Publicado
2026-04-14
·
Atualizado
2026-04-19
·
CVE-2026-22692
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
October versões anteriores a 3.7.13
October versões 4.0.0 até 4.1.4
Description
Um bypass de sandbox existe no recurso opcional Twig safe mode
CMS SAFE MODE. Certos métodos no helper collect() não foram devidamente restringidos, permitindo que usuários autenticados com permissões de edição de template ignorem as proteções do sandbox. Este problema afeta apenas instalações onde o CMS SAFE MODE está habilitado, o qual vem desabilitado por padrão, e requer acesso autenticado ao backend com permissões de edição de template do CMS.Recommendations
Atualizar versões anteriores a 3.7.13 para 3.7.13.
Atualizar versões 4.0.0 até 4.1.4 para 4.1.5.
Desabilitar o
CMS SAFE MODE se a edição de templates não confiáveis não for necessária.
Restringir as permissões de edição de template do CMS apenas a administradores totalmente confiáveis.Correção
Improper Access Control
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
October