PT-2026-44147 · Git+2 · Pimcore+1

CVE-2026-45162

·

Publicado

2026-05-27

·

Atualizado

2026-07-17

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pimcore versões anteriores a 11.5.17 (LTS) Pimcore versões anteriores a 12.3.7
Description Múltiplos locais no software chamam a função unserialize() do PHP em dados recuperados de colunas de banco de dados e arquivos do sistema de arquivos sem utilizar a restrição allowed classes. Isso permite que qualquer classe disponível no autoloader seja instanciada durante a desserialização. Se um invasor conseguir controlar a fonte de dados serializados, ele poderá realizar a injeção de objetos, potencialmente levando à execução remota de código através da injeção de cadeias de gadgets PHP serializados. Os arquivos afetados incluem lib/Tool/Authentication.php, models/Site/Dao.php, models/DataObject/ClassDefinition/CustomLayout/Dao.php, models/Tool/TmpStore/Dao.php, models/Asset/WebDAV/Service.php e admin-ui-classic-bundle/src/Helper/Dashboard.php.
Recommendations Atualize para a versão 11.5.17 (LTS). Atualize para a versão 12.3.7. Como medida de mitigação temporária, restrinja o acesso de escrita às tabelas do banco de dados tmp store, sites e custom layouts, bem como aos arquivos de log de exclusão do WebDAV, para evitar a injeção de dados serializados maliciosos.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45162
GHSA-36FC-7WJG-MFVJ

Produtos afetados

Pimcore
Pimcore/Pimcore