PT-2026-43449 · Packagist+2 · Getkirby/Cms+1

CVE-2026-44174

·

Publicado

2026-05-26

·

Atualizado

2026-07-17

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kirby versões anteriores a 4.9.1 Kirby versões anteriores a 5.4.1
Description O Kirby não validava os atributos de modelo usados em consultas de coleção, permitindo que usuários autenticados do Painel executassem métodos de modelo arbitrários. Esta chamada de método arbitrária, uma forma de execução de código arbitrário, permite que invasores executem comandos não autorizados no processo alvo. Isso pode levar à divulgação de informações sensíveis ou a ações de gravação maliciosas. Os endpoints de API afetados incluem /<site|page|user>/blueprints, /<site|page>/children, /<model>/files, /languages, /roles, /translations, /users e /<user>/roles, bem como endpoints que permitem consultas de search, not, filter e sort. Exemplos de métodos exploráveis incluem password() para a divulgação de hashes de senha, root() para revelar caminhos absolutos do sistema de arquivos, loginPasswordless() para escalonamento de privilégios e delete() para a exclusão em massa de modelos.
Recommendations Atualize o Kirby para a versão 4.9.1 ou posterior. Atualize o Kirby para a versão 5.4.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44174
GHSA-86RH-H242-J8XP

Produtos afetados

Getkirby/Cms
Kirby