PT-2026-45034 · Symfony · Symfony

Publicado

2026-05-21

·

Atualizado

2026-05-29

·

CVE-2026-47212

CVSS v4.0

4.6

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 6.4.11
Descrição A ponte do notificador de SMS do Twilio contém um analisador de requisições de webhook usado para autenticar e decodificar callbacks de status. A função doParse(Request $request, #[SensitiveParameter] string $secret) recebe um segredo de webhook configurado, mas não o lê nem o verifica, ignorando o cabeçalho HMAC X-Twilio-Signature. Isso permite que um invasor envie requisições POST forjadas para o endpoint do webhook, mesmo quando um segredo de assinatura está configurado, podendo levar a fraudes em métricas de entrega ou gatilhos de automação downstream não autorizados.
Recomendações Atualize para a versão 6.4.11 ou posterior. Para aplicações atrás de um proxy reverso com terminação TLS, configure framework.trusted proxies e framework.trusted headers para garantir que Request::getUri() retorne a URL pública assinada pelo Twilio.

Exploit

Correção

Missing Authentication

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47212
GHSA-55RJ-X2VC-4WHQ

Produtos afetados

Symfony