PT-2026-44133 · Symfony · Symfony

CVE-2026-45064

·

Publicado

2026-05-21

·

Atualizado

2026-07-21

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 5.4.31
Description A função parse() em SymfonyComponentHtmlSanitizerTextSanitizerUrlSanitizer (utilizada por UrlSanitizer::sanitize() e qualquer configuração do HtmlSanitizer que permita links ou mídia) não filtra caracteres de formatação BiDi de direção explícita Unicode (U+202A–U+202E e U+2066–U+2069). Esses caracteres são passados inalterados para os atributos href e src. Quando renderizados em um navegador, esses caracteres podem alterar a ordenação visual do texto da URL, permitindo que o link exibido seja diferente do destino real, o que possibilita ataques de spoofing visual e phishing.
Recommendations Atualize para a versão 5.4.31 ou posterior. Como medida paliativa temporária, restrinja o uso da função parse() ou das configurações do HtmlSanitizer que permitem links e mídia até que a atualização seja aplicada.

Exploit

Correção

UI Misrepresentation of Critical Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45064
GHSA-H5VQ-QFCG-4M6P

Produtos afetados

Symfony