PT-2026-35518 · Pimcore · Pimcore

Oscar Naveda

·

Publicado

2026-04-27

·

Atualizado

2026-05-29

·

CVE-2026-5394

CVSS v4.0

7.0

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Pimcore versão 12.3.3
Description Um usuário administrativo autenticado com permissões para importar ou salvar definições de classe DataObject pode injetar metadados de índice composto maliciosos. Esta ação permite a execução de comandos SQL não pretendidos no backend, levando a uma injeção de SQL, que é uma técnica onde um invasor insere código SQL malicioso em uma consulta para manipular um banco de dados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5394
GHSA-C8G3-X47W-8Q7P
GHSA-R2F4-FF2P-XC64

Produtos afetados

Pimcore