PT-2026-5243 · Drupal · Central Authentication System (Cas) Server

·

CVE-2026-1554

·

Publicado

2026-01-28

·

Atualizado

2026-02-11

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Drupal Central Authentication System (CAS) Server versões anteriores a 2.0.3 Drupal Central Authentication System (CAS) Server versões 2.1.0 a 2.1.1
Descrição O módulo Central Authentication System (CAS) Server para Drupal não sana adequadamente os valores dos campos fornecidos pelo usuário quando configurados como atributos em uma resposta do servidor CAS, resultando em um problema de Injeção de Elemento XML. Um atacante deve estar autenticado e ter a capacidade de inserir XML em um campo de entidade de usuário configurado como origem de atributo CAS para explorar essa vulnerabilidade.
Recomendações Atualize o Drupal Central Authentication System (CAS) Server para a versão 2.0.3 ou posterior. Atualize o Drupal Central Authentication System (CAS) Server para a versão 2.1.2 ou posterior.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1554
DRUPAL-CONTRIB-2026-007

Produtos afetados

Central Authentication System (Cas) Server