PT-2026-44142 · Symfony · Symfony
CVE-2026-45073
·
Publicado
2026-05-21
·
Atualizado
2026-07-14
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Symfony versões anteriores a 5.4
Description
O
SymfonyComponentCacheAdapterPdoAdapter contém uma falha no método clear($prefix) (herdado de AbstractAdapterTrait). No caminho de código sem versionamento, a variável $prefix é concatenada em um namespace e passada para PdoAdapter::doClear(), que constrói uma consulta SQL usando uma cláusula LIKE. Como o valor de $namespace é interpolado diretamente no texto SQL e executado via PDO::exec() sem ser vinculado, um usuário que possa influenciar a variável $prefix pode realizar a injeção de SQL. Isso permite que um invasor expanda o escopo de exclusão além do prefixo pretendido para linhas arbitrárias ou altere a semântica da consulta.Recommendations
Atualize para a versão 5.4 ou posterior.
Como medida paliativa temporária, restrinja o uso do método
clear($prefix) para garantir que a variável $prefix não contenha caracteres fora do intervalo [-+.A-Za-z0-9].Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Symfony