PT-2026-61740 · Grav Cms · Scheduler-Webhook

·

CVE-2026-57852

·

Publicado

2026-07-20

·

Atualizado

2026-07-21

CVSS v3.1

5.6

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Grav CMS scheduler-webhook plugin (versões afetadas não especificadas)
Description Existe uma falha de bypass de autenticação no plugin scheduler-webhook devido a um erro de lógica de curto-circuito na validação do token do webhook. Isso permite que atacantes remotos não autenticados acionem tarefas agendadas configuradas ao enviar uma requisição POST para o endpoint do scheduler webhook. Atacantes podem executar todas as tarefas configuradas ou alvejar uma específica, resultando na execução não pretendida de comandos definidos pelo operador sob os privilégios do usuário do processo do servidor web.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57852

Produtos afetados

Scheduler-Webhook