PT-2026-44145 · Symfony · Monolog-Bridge+1
CVE-2026-45077
·
Publicado
2026-05-21
·
Atualizado
2026-07-14
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
Symfony versões anteriores a 5.4.52
Symfony versões anteriores a 6.4.40
Symfony versões anteriores a 7.4.12
Symfony versões anteriores a 8.0.12
Description
O comando de console
server:log, implementado em SymfonyBridgeMonologCommandServerLogCommand, contém uma falha de desserialização de objetos PHP. O listener vincula-se a 0.0.0.0:9911 por padrão, tornando-o acessível de qualquer host alcançável. Ele processa frames recebidos usando unserialize(base64 decode($message)) sem autenticação, verificações de integridade ou uma lista de permissões allowed classes. Isso permite que atacantes remotos enviem payloads PHP serializados, o que pode levar a uma negação de serviço ao travar o listener ou, potencialmente, desencadear a execução remota de código através de efeitos de gadgets de injeção de objetos, dependendo das cadeias de gadgets disponíveis no ambiente.Recommendations
Atualize para a versão 5.4.52 ou posterior.
Atualize para a versão 6.4.40 ou posterior.
Atualize para a versão 7.4.12 ou posterior.
Atualize para a versão 8.0.12 ou posterior.
Como mitigação temporária, restrinja o acesso à porta TCP 9911 ou evite executar o comando
server:log em interfaces expostas a redes não confiáveis.Exploit
Correção
DoS
RCE
Deserialization of Untrusted Data
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Monolog-Bridge
Symfony