PT-2026-42702 · Unknown · Knpsnappybundle

CVE-2026-46683

·

Publicado

2026-05-21

·

Atualizado

2026-06-10

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas KnpSnappyBundle (versões afetadas não especificadas)
Descrição Existe um problema que permite Server-Side Request Forgery (SSRF) e leitura de arquivos locais. Isso ocorre quando as aplicações permitem que entradas fornecidas pelo usuário sejam passadas diretamente para a biblioteca Snappy, especificamente através do parâmetro xsl-style-sheet. O impacto é mais grave quando o daemon PHP é executado com permissões de root e a aplicação está sendo executada fora de um container ou possui acesso a arquivos sensíveis.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Garanta que a entrada do usuário não seja passada diretamente para a biblioteca Snappy. Em vez disso, implemente uma lista permitida (whitelist) de folhas de estilo e selecione a adequada com base na entrada do usuário. Restrinja o uso do parâmetro xsl-style-sheet para evitar o acesso não autorizado a arquivos ou requisições remotas.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46683
GHSA-C5FP-P67M-GQ56

Produtos afetados

Knpsnappybundle