Grav · Grav · CVE-2026-65008
**Nome do Software Vulnerável e Versões Afetadas**
Grav versões 2.0.4 through 2.0.6
**Description**
A execução remota de código é possível através da função `Blueprint::dynamicData()` no arquivo `system/src/Grav/Common/Data/Blueprint.php`. O problema ocorre porque uma string chamável `Class::method` e seus argumentos são passados diretamente para `call user func array()` sem uma lista de permissões. Um usuário autenticado com permissões `admin.pages` ou `api.pages.write` pode inserir uma diretiva chamável maliciosa em uma página através do plugin de formulário. Esse comando é então executado como o usuário do servidor web sempre que qualquer usuário, incluindo visitantes não autenticados, acessar a página afetada.
**Recommendations**
Atualize o Grav para a versão 2.0.7.