PT-2026-38651 · Mpdf+1 · Mpdf+1

Melnicek

·

Publicado

2026-05-08

·

Atualizado

2026-05-09

·

CVE-2026-44298

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Kimai versões 2.32.0 até 2.55.x
Descrição Usuários com a função System-Admin (ROLE SYSTE ADMIN) e a permissão upload invoice template podem carregar modelos de fatura em PDF que executam pdfContext.setOption('associated files', ...) dentro da renderização sandboxed do Twig. Esta solicitação é encaminhada para a função SetAssociatedFiles() do mPDF, que utiliza file get contents($entry['path']) durante a saída do PDF para incorporar bytes como um fluxo FlateDecode. Consequentemente, qualquer arquivo legível pelo worker do PHP pode ser recuperado por um invasor por meio da fatura renderizada.
Recomendações Atualize o Kimai para a versão 2.56.0.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44298
GHSA-H5FH-7HWR-97MW

Produtos afetados

Kimai
Mpdf