Drupal · Drupal · CVE-2026-55803
**Nome do Software Vulnerável e Versões Afetadas**
Drupal core (versões afetadas não especificadas)
**Description**
Um invasor com permissões de escrita apropriadas no JSON:API poderia, em certas circunstâncias raras, injetar um payload malicioso, resultando em PHP Object Injection. O PHP Object Injection ocorre quando entradas não confiáveis são usadas para instanciar objetos, o que pode permitir que um invasor execute código arbitrário ou manipule a lógica da aplicação. Este problema é explorável apenas se o site utilizar um tipo de campo de referência de entidade que armazene uma propriedade serializada e tiver habilitado o acesso de escrita para o JSON:API, que é somente leitura por padrão.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.