PT-2026-38286 · Yii+1 · Yii+1
CVE-2026-44011
·
Publicado
2026-05-06
·
Atualizado
2026-05-14
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Craft CMS versões 4.0.0 até 4.17.11
Craft CMS versões 5.0.0 até 5.9.17
Descrição
Uma falha de manipulação de entrada em um caminho de criação de objeto Yii permite que usuários autenticados injetem configurações maliciosas e executem comandos arbitrários no servidor. O problema ocorre porque os dados de layouts de campo de condição controlados por requisição são convertidos em um objeto FieldLayout ativo sem um limite
Component::cleanseConfig(). Como os modelos são configurados antes do parent:: construct(), chaves de configuração especiais controladas por atacantes podem entrar em vigor durante a criação do objeto, e a inicialização do FieldLayout dispara um evento na mesma requisição. Isso pode ser explorado via requisição POST para o endpoint '/admin/actions/element-search/search' ou outras ações de índices de elementos usando o parâmetro condition.Recomendações
Atualizar para a versão 4.17.12.
Atualizar para a versão 5.9.18.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Craft Cms
Yii