PT-2026-44159 · Git+2 · Pimcore+1

CVE-2026-45704

·

Publicado

2026-05-27

·

Atualizado

2026-07-20

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Pimcore versões anteriores a 11.5.17 (LTS) Pimcore versões anteriores a 12.3.6
Description O CustomReports utiliza autorização inconsistente entre o endpoint de listagem de relatórios e o endpoint de detalhes do relatório. Enquanto o fluxo de listagem filtra os relatórios com base em regras de compartilhamento, o fluxo de detalhes verifica apenas permissões genéricas de reports ou reports config. Isso permite que um usuário de backend com baixos privilégios e a permissão reports ignore os controles de acesso e solicite diretamente um relatório não compartilhado pelo nome. Um invasor pode ler metadados sensíveis do relatório, incluindo o nome do relatório, informações de agrupamento, metadados de exibição e ícone, configuração da fonte de dados, configuração de colunas e configurações de compartilhamento, mesmo quando shareGlobally está definido como false.
Detalhes técnicos incluem o seguinte:
  • API Endpoints: A função getAction() em CustomReportController.php é vulnerável, assim como outros endpoints de relatório, tais como data, chart, create-csv e download-csv, que resolvem relatórios pelo nome.
  • Vulnerable Parameters or Variables: O parâmetro name é usado para solicitar diretamente as configurações do relatório.
  • Function Names: A função getAction() não implementa as mesmas verificações de compartilhamento encontradas em loadForGivenUser().
Recommendations Atualize o Pimcore para a versão 11.5.17 (LTS). Atualize o Pimcore para a versão 12.3.6.

Exploit

Correção

Missing Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45704
GHSA-JWCC-GV4M-93X6

Produtos afetados

Pimcore
Pimcore/Pimcore