PT-2026-106776 · Pyload · @Payloadcms/Plugin-Import-Export+1

CVE-2026-105844

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Payload versões 3.0.0 até 3.87.9 Payload versões 4.0.0-canary.0 até 4.0.0-canary.26
Description Um usuário não autenticado pode causar comportamentos inesperados na aplicação quando o plugin @payloadcms/plugin-import-export está habilitado. Ao enviar caminhos de campos sensíveis ao protótipo, um invasor pode alcançar a execução remota de código (RCE), que é a capacidade de executar comandos arbitrários na máquina hospedeira.
Recommendations Atualize as versões do Payload 3.0.0 até 3.87.9 para a versão 3.88.0 ou superior. Atualize as versões do Payload 4.0.0-canary.0 até 4.0.0-canary.26 para a versão 4.0.0-canary.27 ou superior. Desative o plugin @payloadcms/plugin-import-export ou restrinja o acesso aos seus endpoints como medida de mitigação temporária.

Exploit

Correção

RCE

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105844
GHSA-QF28-8HC6-VWRP

Produtos afetados

@Payloadcms/Plugin-Import-Export
Pyload