PT-2026-38286 · Yii+1 · Yii+1

CVE-2026-44011

·

Publicado

2026-05-06

·

Atualizado

2026-05-14

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões 4.0.0 até 4.17.11 Craft CMS versões 5.0.0 até 5.9.17
Descrição Uma falha de manipulação de entrada em um caminho de criação de objeto Yii permite que usuários autenticados injetem configurações maliciosas e executem comandos arbitrários no servidor. O problema ocorre porque os dados de layouts de campo de condição controlados por requisição são convertidos em um objeto FieldLayout ativo sem um limite Component::cleanseConfig(). Como os modelos são configurados antes do parent:: construct(), chaves de configuração especiais controladas por atacantes podem entrar em vigor durante a criação do objeto, e a inicialização do FieldLayout dispara um evento na mesma requisição. Isso pode ser explorado via requisição POST para o endpoint '/admin/actions/element-search/search' ou outras ações de índices de elementos usando o parâmetro condition.
Recomendações Atualizar para a versão 4.17.12. Atualizar para a versão 5.9.18.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07031
CVE-2026-44011
GHSA-QRGM-P9W5-RRFW

Produtos afetados

Craft Cms
Yii