Unknown · Yii Framework · CVE-2026-39850
**Nome do Software Vulnerável e Versões Afetadas**
Yii 2 versões anteriores a 2.0.55
**Description**
Uma lógica defeituosa no método central de renderização de vistas `View::renderPhpFile()` leva à Inclusão Local de Arquivos (Local File Inclusion). A função executa `extract($ params , EXTR OVERWRITE)` antes da instrução `require` utilizada para carregar o arquivo de vista. Consequentemente, uma chave ` file ` controlada pelo chamador dentro do array `$params` pode sobrescrever a variável local interna que determina qual arquivo será incluído. Isso pode resultar na revelação de informações ou Execução Remota de Código (RCE) caso um atacante consiga gravar arquivos PHP no sistema através de uma primitiva separada.
**Recommendations**
Atualizar para a versão 2.0.55.