PT-2026-49086 · Unknown · Api Platform Core

·

CVE-2026-54164

·

Publicado

2026-06-13

·

Atualizado

2026-07-02

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas API Platform Core versões anteriores a 4.1.30 API Platform Core versões anteriores a 4.2.26 API Platform Core versões anteriores a 4.3.12
Description Um problema de confusão de tipo existe no AbstractItemNormalizer do serializador ao resolver IRIs (Internationalized Resource Identifiers) de relação. O sistema não valida o tipo de recurso retornado, permitindo que um recurso de um tipo indesejado seja silenciosamente atribuído a uma propriedade de relação. Um invasor pode explorar isso enviando requisições de escrita (POST, PUT ou PATCH) para um endpoint com relações graváveis, fornecendo um IRI de relação que aponta para um recurso de um tipo diferente da classe declarada. Isso ocorre porque a função getResourceFromIri() não passa um $operation para IriConverter::getResourceFromIri(), fazendo com que a guarda de tipo is a em IriConverter.php seja ignorada. Para propriedades de relação não tipadas, isso pode corromper invariantes e afetar a lógica subsequente que assume o tipo declarado.
Recommendations Atualizar para a versão 4.1.30 Atualizar para a versão 4.2.26 Atualizar para a versão 4.3.12

Exploit

Correção

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54164
GHSA-9RJG-X2P2-H68H

Produtos afetados

Api Platform Core