PT-2026-44148 · Git+2 · Pimcore+1
CVE-2026-45260
·
Publicado
2026-05-27
·
Atualizado
2026-07-21
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Pimcore versões anteriores a 11.5.17 (LTS)
Pimcore versões anteriores a 12.3.7
Description
O endpoint de ativos WebDAV expõe uma operação
MOVE através do endpoint '/asset/webdav{path}' sem um plugin de autenticação no controlador WebDavController.php. A função Tree::move() realiza a mutação e a exclusão de ativos antes de verificar o usuário atual ou checar as permissões de rename, delete, create ou publish. Isso permite que um invasor remoto não autenticado, que conheça dois caminhos de ativos existentes no mesmo diretório, envie uma solicitação que exclua o ativo de origem. Além disso, usuários autenticados com baixos privilégios podem realizar movimentações ou substituições de ativos não autorizadas. Isso pode resultar em perda de dados, perda de integridade do conteúdo e interrupção do serviço.Recommendations
Atualize o Pimcore para a versão 11.5.17 (LTS).
Atualize o Pimcore para a versão 12.3.7.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pimcore
Pimcore/Pimcore