PT-2026-44158 · Git+2 · Pimcore+1

CVE-2026-45703

·

Publicado

2026-05-27

·

Atualizado

2026-07-17

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Pimcore versões anteriores a 11.5.17 (LTS) Pimcore versões anteriores a 12.3.7
Description O fluxo de exportação WordExport no controlador TranslationController.php não aplica as permissões de visualização ao nível do objeto. Embora o sistema verifique se um usuário do backend possui a permissão de recurso word export, ele não verifica se o usuário tem a permissão de view necessária para o elemento alvo específico. Isso permite que um usuário do backend autenticado com baixos privilégios exporte conteúdo sensível de elementos que não tem autorização para visualizar, incluindo os tipos page, snippet, email e object. O problema ocorre porque o controlador resolve diretamente o elemento alvo usando as variáveis type e id controladas pelo atacante, sem realizar uma verificação de autorização como isAllowed('view').
Recommendations Atualize para a versão 11.5.17 (LTS). Atualize para a versão 12.3.7.

Exploit

Correção

Missing Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45703
GHSA-332X-R494-54FQ

Produtos afetados

Pimcore
Pimcore/Pimcore