PT-2026-44141 · Symfony · Symfony

CVE-2026-45072

·

Publicado

2026-05-21

·

Atualizado

2026-07-14

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Symfony (versões afetadas não especificadas)
Description O profiler, uma interface de depuração utilizada apenas durante o desenvolvimento, renderiza trechos de código-fonte usando o filtro file excerpt. Enquanto arquivos PHP são renderizados via highlight string() para escapar HTML, arquivos que não são PHP são processados dividindo o conteúdo em e interpolando as linhas diretamente em tags <code> sem escape. Isso permite que um invasor que consiga escrever bytes arbitrários em qualquer arquivo sob a raiz do projeto, como var/log/dev.log, execute Cross-Site Scripting (XSS) armazenado contra desenvolvedores que visualizem esse arquivo no profiler.
Recommendations Atualize para a versão que contém a correção para o branch 6.4, a qual garante que o filtro file excerpt utilize htmlspecialchars() para escapar linhas de arquivos que não sejam PHP.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45072
GHSA-HMR5-2XCR-V8PP

Produtos afetados

Symfony