PT-2026-63974 · Grav · Grav

·

CVE-2026-65608

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Grav versões 1.7.0 até 2.0.8
Descrição Usuários autenticados com permissões de criação ou atualização em diretórios baseados em Flex, como Flex Users, Flex Pages, Flex Objects ou tipos Flex personalizados, podem executar comandos de shell arbitrários no servidor. O problema ocorre porque a função FlexDirectory::dynamicDataField() resolve diretivas data-*@: de blueprint usando call user func array() em entradas influenciadas pelo usuário. Embora o sistema verifique se o alvo é chamável via is callable(), ele não restringe funções perigosas como exec, system, passthru ou shell exec. Este comportamento ignora validações implementadas anteriormente em Blueprint::dynamicData().
Recomendações Atualize o Grav para a versão 2.0.9 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65608
GHSA-C4WF-2XXC-68QM

Produtos afetados

Grav