PT-2026-39402 · Unknown · Yii Framework

·

CVE-2026-39850

·

Publicado

2026-05-09

·

Atualizado

2026-07-23

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Yii 2 versões anteriores a 2.0.55
Description Uma lógica defeituosa no método central de renderização de vistas View::renderPhpFile() leva à Inclusão Local de Arquivos (Local File Inclusion). A função executa extract($ params , EXTR OVERWRITE) antes da instrução require utilizada para carregar o arquivo de vista. Consequentemente, uma chave file controlada pelo chamador dentro do array $params pode sobrescrever a variável local interna que determina qual arquivo será incluído. Isso pode resultar na revelação de informações ou Execução Remota de Código (RCE) caso um atacante consiga gravar arquivos PHP no sistema através de uma primitiva separada.
Recommendations Atualizar para a versão 2.0.55.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39850
GHSA-5VPG-RJ7Q-QPW2

Produtos afetados

Yii Framework