PT-2026-44145 · Symfony · Monolog-Bridge+1

CVE-2026-45077

·

Publicado

2026-05-21

·

Atualizado

2026-07-14

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 5.4.52 Symfony versões anteriores a 6.4.40 Symfony versões anteriores a 7.4.12 Symfony versões anteriores a 8.0.12
Description O comando de console server:log, implementado em SymfonyBridgeMonologCommandServerLogCommand, contém uma falha de desserialização de objetos PHP. O listener vincula-se a 0.0.0.0:9911 por padrão, tornando-o acessível de qualquer host alcançável. Ele processa frames recebidos usando unserialize(base64 decode($message)) sem autenticação, verificações de integridade ou uma lista de permissões allowed classes. Isso permite que atacantes remotos enviem payloads PHP serializados, o que pode levar a uma negação de serviço ao travar o listener ou, potencialmente, desencadear a execução remota de código através de efeitos de gadgets de injeção de objetos, dependendo das cadeias de gadgets disponíveis no ambiente.
Recommendations Atualize para a versão 5.4.52 ou posterior. Atualize para a versão 6.4.40 ou posterior. Atualize para a versão 7.4.12 ou posterior. Atualize para a versão 8.0.12 ou posterior. Como mitigação temporária, restrinja o acesso à porta TCP 9911 ou evite executar o comando server:log em interfaces expostas a redes não confiáveis.

Exploit

Correção

DoS

RCE

Deserialization of Untrusted Data

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45077
GHSA-M7V2-7GXM-VC2V

Produtos afetados

Monolog-Bridge
Symfony