PT-2026-1345 · Craft · Craft

CVE-2025-68454

·

Publicado

2026-01-05

·

Atualizado

2026-01-06

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Craft 5.0.0-RC1 até 5.8.20 Versões do Craft 4.0.0-RC1 até 4.16.16
Descrição O Craft está vulnerável a Execução Remota de Código (RCE) autenticada através de uma Injeção de Modelo no Lado do Servidor (SSTI) no Twig. A exploração bem-sucedida requer acesso de administrador ao Painel de Controle do Craft com allowAdminChanges habilitado, o que não é recomendado para ambientes que não sejam de desenvolvimento. Alternativamente, uma conta não administradora com acesso ao utilitário de Mensagens do Sistema pode ser utilizada se allowAdminChanges estiver desabilitado. Uma payload maliciosa pode ser criada usando o filtro map do Twig em campos de texto que aceitam entrada Twig na seção de Configurações do Painel de Controle do Craft ou através do utilitário de Mensagens do Sistema, potencialmente levando a RCE.
Recomendações Atualize para a versão 5.8.21 Atualize para a versão 4.16.17

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68454
GHSA-742X-X762-7383

Produtos afetados

Craft