Packagist · Pay-Uz · CVE-2026-31843
**Nome do Software Vulnerável e Versões Afetadas**
goodoneuz/pay-uz versões anteriores a 2.2.25
**Descrição**
Um problema crítico existe no endpoint `/payment/api/editable/update`, que está exposto via `Route::any()` sem middleware de autenticação. Isso permite que atacantes remotos não autenticados sobrescrevam arquivos de hook de pagamento PHP existentes, enviando entradas controladas pelo usuário que são gravadas diretamente em arquivos executáveis usando a função `file put contents()`. Esses arquivos modificados são posteriormente executados via `require()` durante os fluxos normais de processamento de pagamento, resultando em execução remota de código (RCE), um estado em que um atacante pode executar comandos arbitrários no servidor. O token secreto de pagamento não mitiga este endpoint específico.
**Recomendações**
Atualize o goodoneuz/pay-uz para uma versão posterior a 2.2.24.
Como medida paliativa temporária, restrinja o acesso ao endpoint `/payment/api/editable/update` para minimizar o risco de exploração.