Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Tillmann Baumgart

#47219de 56,340
5.9CVSS total
Vulnerabilidades · 1
PT-2026-46233
5.9
2026-06-04
Unknown · Api Platform Core · CVE-2026-49858
**Nome do Software Vulnerável e Versões Afetadas** API Platform Core versões 2.6.0 até 4.1.28 API Platform Core versões 4.2.0 até 4.2.25 API Platform Core versões 4.3.0 até 4.3.11 **Description** A ausência de um gate isCacheKeySafe nos normalizadores de itens JSON:API e HAL causa um vazamento de atributos entre usuários. O atributo `#[ApiProperty(security: ...)]` é avaliado por requisição para decidir se uma propriedade é exposta. No entanto, os arrays `componentsCache` em `ApiPlatformJsonApiSerializerItemNormalizer` e `ApiPlatformHalSerializerItemNormalizer` são indexados por `$context['cache key']`, que é definido incondicionalmente. Consequentemente, a estrutura de componentes (atributos, relacionamentos, links) computada para uma requisição pode ser reutilizada em uma requisição subsequente de um usuário com um conjunto diferente de propriedades acessíveis. Um usuário com privilégios menores pode acabar vendo a estrutura de propriedades que o predicado de segurança normalmente ocultaria. Este problema afeta especificamente runtimes de longa execução, como FrankenPHP, RoadRunner e Swoole. **Recommendations** Atualize para a versão 4.1.29 ou superior. Atualize para a versão 4.2.26 ou superior. Atualize para a versão 4.3.12 ou superior.