Craft Cms · Cms · CVE-2026-55791
**Nome do Software Vulnerável e Versões Afetadas**
Craft CMS versões 4.0.0-RC1 até 4.17.9
Craft CMS versões 5.0.0-RC1 até 5.9.9
**Descrição**
O Craft CMS está sujeito a Server-Side Request Forgery (SSRF) e Injeção Arbitrária de JavaScript através do endpoint '/actions/app/resource-js'. O problema ocorre quando `assetManager.cacheSourcePaths` está definido como `false`. Um invasor pode explorar a configuração permissiva padrão de `trustedHosts` manipulando o cabeçalho `Host` ou `X-Forwarded-Host` para alterar a variável `$baseUrl`. Isso ignora a validação interna de URL na função `actionResourceJs()`, forçando o cliente Guzzle do backend a buscar um payload malicioso de um servidor controlado pelo invasor e refleti-lo ao cliente com um cabeçalho `Content-Type: application/javascript`. Se a instância estiver atrás de uma camada de cache, isso pode levar ao Web Cache Poisoning, resultando potencialmente em XSS Armazenado e Execução Remota de Código (RCE) ao extrair o `window.Craft.csrfTokenValue` e realizar ações administrativas não autorizadas.
**Recomendações**
Atualize o Craft CMS para a versão 4.18.0 ou superior.
Atualize o Craft CMS para a versão 5.10.0 ou superior.
Restrinja o uso do endpoint '/actions/app/resource-js' ou garanta que `assetManager.cacheSourcePaths` não esteja definido como `false` como uma medida de mitigação temporária.