PT-2026-44142 · Symfony · Symfony

CVE-2026-45073

·

Publicado

2026-05-21

·

Atualizado

2026-07-14

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 5.4
Description O SymfonyComponentCacheAdapterPdoAdapter contém uma falha no método clear($prefix) (herdado de AbstractAdapterTrait). No caminho de código sem versionamento, a variável $prefix é concatenada em um namespace e passada para PdoAdapter::doClear(), que constrói uma consulta SQL usando uma cláusula LIKE. Como o valor de $namespace é interpolado diretamente no texto SQL e executado via PDO::exec() sem ser vinculado, um usuário que possa influenciar a variável $prefix pode realizar a injeção de SQL. Isso permite que um invasor expanda o escopo de exclusão além do prefixo pretendido para linhas arbitrárias ou altere a semântica da consulta.
Recommendations Atualize para a versão 5.4 ou posterior. Como medida paliativa temporária, restrinja o uso do método clear($prefix) para garantir que a variável $prefix não contenha caracteres fora do intervalo [-+.A-Za-z0-9].

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45073
GHSA-6QH9-H6WF-JGQC

Produtos afetados

Symfony