Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Marxabo Keldibekova

#44497de 56,337
6.5CVSS total
Vulnerabilidades · 1
PT-2026-83281
6.5
2026-08-28
Unknown · Flextype Cms · CVE-2026-77939
**Nome do Software Vulnerável e Versões Afetadas** Flextype CMS versões anteriores a 1.0.0-dev **Descrição** Existe uma injeção de linguagem de expressão que permite que atacantes autenticados com um token de API válido leiam arquivos arbitrários. Isso ocorre quando a entrada do usuário não sanitizada é passada para o mecanismo Symfony ExpressionLanguage através do endpoint 'POST /api/v1/query'. Atacantes podem utilizar objetos de aplicação expostos, especificamente `filesystem()` e `serializers()`, dentro do escopo de avaliação para acessar arquivos do servidor. Isso pode levar à execução remota de código condicional se um arquivo PHP for colocado no disco através de um vetor secundário. **Recomendações** Atualize o Flextype CMS para uma versão posterior a 1.0.0-dev. Restrinja o acesso ao endpoint 'POST /api/v1/query' para minimizar o risco de exploração.