PT-2026-32697 · October · October

Łukasz Rybak

+1

·

Publicado

2026-04-14

·

Atualizado

2026-04-19

·

CVE-2026-22692

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions October versões anteriores a 3.7.13 October versões 4.0.0 até 4.1.4
Description Um bypass de sandbox existe no recurso opcional Twig safe mode CMS SAFE MODE. Certos métodos no helper collect() não foram devidamente restringidos, permitindo que usuários autenticados com permissões de edição de template ignorem as proteções do sandbox. Este problema afeta apenas instalações onde o CMS SAFE MODE está habilitado, o qual vem desabilitado por padrão, e requer acesso autenticado ao backend com permissões de edição de template do CMS.
Recommendations Atualizar versões anteriores a 3.7.13 para 3.7.13. Atualizar versões 4.0.0 até 4.1.4 para 4.1.5. Desabilitar o CMS SAFE MODE se a edição de templates não confiáveis não for necessária. Restringir as permissões de edição de template do CMS apenas a administradores totalmente confiáveis.

Correção

Improper Access Control

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22692
GHSA-M5QG-JC75-4JP6

Produtos afetados

October