PT-2026-66846 · Redaxo · Redaxo

CVE-2026-53599

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas REDAXO versões 5.18.2 through 5.21.0
Description Um usuário autenticado do backend com permissões de media[upload] pode fazer o upload de um arquivo poliglota JPEG/PHP (um arquivo que é válido tanto como uma imagem JPEG quanto como um script PHP) utilizando um nome de arquivo com múltiplas extensões, como shell.php.any.jpg. Isso ocorre porque a função rex mediapool::isAllowedExtension() em redaxo/src/addons/mediapool/lib/mediapool.php não consegue identificar corretamente extensões bloqueadas quando estas aparecem como segmentos não terminais em uma cadeia de três ou mais extensões.
Em servidores web configurados com manipuladores PHP de múltiplas extensões (como aqueles que utilizam AddHandler ou regex FilesMatch sem âncora), o arquivo enviado pode ser solicitado a partir do diretório público media/, permitindo que o invasor execute código PHP arbitrário como o usuário do servidor web.
Recommendations Atualize o REDAXO para a versão 5.21.1. Como mitigação temporária, restrinja o uso da permissão media[upload] apenas a usuários confiáveis ou garanta que o servidor web esteja configurado para executar arquivos PHP apenas se terminarem estritamente com uma extensão PHP.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53599
GHSA-98PP-VCCM-QM25

Produtos afetados

Redaxo