PT-2026-44164 · Drupal · Basket

·

CVE-2026-9726

·

Publicado

2026-05-27

·

Atualizado

2026-07-10

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Basket versões anteriores a 2.1.17
Description O módulo Basket, que fornece funcionalidades de e-commerce e checkout para sites Drupal, não sanitiza adequadamente os dados fornecidos pelo usuário antes de serem processados pela função unserialize() do PHP. Isso permite que um invasor envie um payload manipulado para disparar a Injeção de Objetos PHP, um processo onde dados não confiáveis são usados para instanciar objetos. Se uma gadget chain viável—uma sequência de fragmentos de código existentes—estiver presente no código do site ou em suas dependências, isso pode resultar na execução de código PHP arbitrário.
Recommendations Atualize para a versão 2.1.17.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9726
DRUPAL-CONTRIB-2026-038

Produtos afetados

Basket