PT-2026-44147 · Git+2 · Pimcore+1
CVE-2026-45162
·
Publicado
2026-05-27
·
Atualizado
2026-07-17
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Pimcore versões anteriores a 11.5.17 (LTS)
Pimcore versões anteriores a 12.3.7
Description
Múltiplos locais no software chamam a função
unserialize() do PHP em dados recuperados de colunas de banco de dados e arquivos do sistema de arquivos sem utilizar a restrição allowed classes. Isso permite que qualquer classe disponível no autoloader seja instanciada durante a desserialização. Se um invasor conseguir controlar a fonte de dados serializados, ele poderá realizar a injeção de objetos, potencialmente levando à execução remota de código através da injeção de cadeias de gadgets PHP serializados. Os arquivos afetados incluem lib/Tool/Authentication.php, models/Site/Dao.php, models/DataObject/ClassDefinition/CustomLayout/Dao.php, models/Tool/TmpStore/Dao.php, models/Asset/WebDAV/Service.php e admin-ui-classic-bundle/src/Helper/Dashboard.php.Recommendations
Atualize para a versão 11.5.17 (LTS).
Atualize para a versão 12.3.7.
Como medida de mitigação temporária, restrinja o acesso de escrita às tabelas do banco de dados
tmp store, sites e custom layouts, bem como aos arquivos de log de exclusão do WebDAV, para evitar a injeção de dados serializados maliciosos.Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pimcore
Pimcore/Pimcore