PT-2026-44159 · Git+2 · Pimcore+1
CVE-2026-45704
·
Publicado
2026-05-27
·
Atualizado
2026-07-20
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Pimcore versões anteriores a 11.5.17 (LTS)
Pimcore versões anteriores a 12.3.6
Description
O CustomReports utiliza autorização inconsistente entre o endpoint de listagem de relatórios e o endpoint de detalhes do relatório. Enquanto o fluxo de listagem filtra os relatórios com base em regras de compartilhamento, o fluxo de detalhes verifica apenas permissões genéricas de
reports ou reports config. Isso permite que um usuário de backend com baixos privilégios e a permissão reports ignore os controles de acesso e solicite diretamente um relatório não compartilhado pelo nome. Um invasor pode ler metadados sensíveis do relatório, incluindo o nome do relatório, informações de agrupamento, metadados de exibição e ícone, configuração da fonte de dados, configuração de colunas e configurações de compartilhamento, mesmo quando shareGlobally está definido como false.Detalhes técnicos incluem o seguinte:
- API Endpoints: A função
getAction()emCustomReportController.phpé vulnerável, assim como outros endpoints de relatório, tais comodata,chart,create-csvedownload-csv, que resolvem relatórios pelo nome. - Vulnerable Parameters or Variables: O parâmetro
nameé usado para solicitar diretamente as configurações do relatório. - Function Names: A função
getAction()não implementa as mesmas verificações de compartilhamento encontradas emloadForGivenUser().
Recommendations
Atualize o Pimcore para a versão 11.5.17 (LTS).
Atualize o Pimcore para a versão 12.3.6.
Exploit
Correção
Missing Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pimcore
Pimcore/Pimcore