Grav · Grav · CVE-2026-56701
**Nome do Software Vulnerável e Versões Afetadas**
Grav versões anteriores a 2.0.0-beta.2
**Descrição**
Uma injeção de entidade externa XML (XXE) existe no processamento de uploads de arquivos SVG. Atacantes autenticados podem ler arquivos arbitrários injetando payloads de XXE por meio de arquivos SVG maliciosos. Isso ocorre porque a aplicação utiliza a função `simplexml load string()` sem desabilitar o carregamento de entidades externas, o que permite a exfiltração de dados sensíveis.
**Recomendações**
Atualize para a versão 2.0.0-beta.2 ou posterior.