PT-2026-21609 · Pixel & Tonic · Craft Cms

·

CVE-2026-27127

·

Publicado

2026-01-05

·

Atualizado

2026-02-24

CVSS v4.0

7.0

Alta

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões 4.5.0-RC1 até 4.16.18 Craft CMS versões 5.0.0-RC1 até 5.8.22
Descrição O Craft CMS é suscetível a uma vulnerabilidade de Server-Side Request Forgery (SSRF) em sua mutação GraphQL de ativos. O processo de validação realiza a resolução DNS separadamente da solicitação HTTP, criando uma condição Time-of-Check-Time-of-Use (TOCTOU). Isso permite que atacantes explorem o DNS rebinding, no qual seu servidor DNS retorna diferentes endereços IP durante a validação e a solicitação real. Isso contorna uma correção de segurança anterior e permite acesso a IPs bloqueados, incluindo aqueles utilizados por serviços de metadados em nuvem como AWS, GCP, Azure, Alibaba Cloud e Oracle Cloud. A exploração requer permissões de esquema GraphQL para editar e criar ativos dentro de um volume específico. Um atacante pode potencialmente recuperar credenciais e obter execução de código ao criar novas instâncias com sua chave SSH. A vulnerabilidade permite acesso a serviços internos por meio de DNS rebinding para os endereços IP 127.0.0.1 ou 10.x.x.x.
Recomendações Versões do Craft CMS anteriores a 4.16.19: Implemente DNS pinning utilizando CURLOPT RESOLVE para garantir que o mesmo endereço IP seja usado tanto para validação quanto para a solicitação. Versões do Craft CMS anteriores a 5.8.23: Implemente DNS pinning utilizando CURLOPT RESOLVE para garantir que o mesmo endereço IP seja usado tanto para validação quanto para a solicitação. Como mitigação alternativa, utilize o endereço IP resolvido diretamente na URL e inclua o hostname original no cabeçalho Host. Considere implementar o IMDSv2, que requer um cabeçalho de token para acessar os metadados da instância. Implemente filtragem de egresso de rede para bloquear o acesso a IPs de metadados.

Exploit

Correção

SSRF

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27127
GHSA-GP2F-7WCM-5FHX
GHSA-X27P-WFQW-HFCC

Produtos afetados

Craft Cms