PT-2026-44148 · Git+2 · Pimcore+1

CVE-2026-45260

·

Publicado

2026-05-27

·

Atualizado

2026-07-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pimcore versões anteriores a 11.5.17 (LTS) Pimcore versões anteriores a 12.3.7
Description O endpoint de ativos WebDAV expõe uma operação MOVE através do endpoint '/asset/webdav{path}' sem um plugin de autenticação no controlador WebDavController.php. A função Tree::move() realiza a mutação e a exclusão de ativos antes de verificar o usuário atual ou checar as permissões de rename, delete, create ou publish. Isso permite que um invasor remoto não autenticado, que conheça dois caminhos de ativos existentes no mesmo diretório, envie uma solicitação que exclua o ativo de origem. Além disso, usuários autenticados com baixos privilégios podem realizar movimentações ou substituições de ativos não autorizadas. Isso pode resultar em perda de dados, perda de integridade do conteúdo e interrupção do serviço.
Recommendations Atualize o Pimcore para a versão 11.5.17 (LTS). Atualize o Pimcore para a versão 12.3.7.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45260
GHSA-WC7J-G8WX-M2QX

Produtos afetados

Pimcore
Pimcore/Pimcore