PT-2026-1345 · Craft · Craft
CVE-2025-68454
·
Publicado
2026-01-05
·
Atualizado
2026-01-06
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Craft 5.0.0-RC1 até 5.8.20
Versões do Craft 4.0.0-RC1 até 4.16.16
Descrição
O Craft está vulnerável a Execução Remota de Código (RCE) autenticada através de uma Injeção de Modelo no Lado do Servidor (SSTI) no Twig. A exploração bem-sucedida requer acesso de administrador ao Painel de Controle do Craft com
allowAdminChanges habilitado, o que não é recomendado para ambientes que não sejam de desenvolvimento. Alternativamente, uma conta não administradora com acesso ao utilitário de Mensagens do Sistema pode ser utilizada se allowAdminChanges estiver desabilitado. Uma payload maliciosa pode ser criada usando o filtro map do Twig em campos de texto que aceitam entrada Twig na seção de Configurações do Painel de Controle do Craft ou através do utilitário de Mensagens do Sistema, potencialmente levando a RCE.Recomendações
Atualize para a versão 5.8.21
Atualize para a versão 4.16.17
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Craft