PT-2026-43628 · Git+2 · Pimcore+1

CVE-2026-44739

·

Publicado

2026-05-27

·

Atualizado

2026-07-19

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Pimcore versões anteriores a 11.5.17 (LTS) Pimcore versões anteriores a 12.3.6
Description O endpoint columnConfigAction no CustomReportsBundle é suscetível a injeção de SQL. Um invasor com a permissão reports config pode fornecer uma configuração SQL maliciosa que é processada através de CustomReportController:columnConfigAction, SqlAdapter::getColumns, SqlAdapter::buildQueryString e Db::fetchAssociative(). Embora a aplicação filtre certas palavras-chave DDL e DML, como UPDATE, DELETE e DROP, ela falha em bloquear consultas SELECT arbitrárias, instruções UNION e funções de banco de dados perigosas. Além disso, a aplicação retorna mensagens de erro do banco de dados em respostas JSON, permitindo a injeção de SQL baseada em erro para exfiltrar ou manipular dados do banco de dados.
Recommendations Atualize o Pimcore para a versão 11.5.17 (LTS). Atualize o Pimcore para a versão 12.3.6. Restrinja o acesso ao endpoint columnConfigAction apenas a administradores confiáveis para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44739
GHSA-3234-GXC3-PQ6F

Produtos afetados

Pimcore
Pimcore/Pimcore