PT-2026-46233 · Unknown · Api Platform Core

·

CVE-2026-49858

·

Publicado

2026-06-04

·

Atualizado

2026-07-10

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas API Platform Core versões 2.6.0 até 4.1.28 API Platform Core versões 4.2.0 até 4.2.25 API Platform Core versões 4.3.0 até 4.3.11
Description A ausência de um gate isCacheKeySafe nos normalizadores de itens JSON:API e HAL causa um vazamento de atributos entre usuários. O atributo #[ApiProperty(security: ...)] é avaliado por requisição para decidir se uma propriedade é exposta. No entanto, os arrays componentsCache em ApiPlatformJsonApiSerializerItemNormalizer e ApiPlatformHalSerializerItemNormalizer são indexados por $context['cache key'], que é definido incondicionalmente. Consequentemente, a estrutura de componentes (atributos, relacionamentos, links) computada para uma requisição pode ser reutilizada em uma requisição subsequente de um usuário com um conjunto diferente de propriedades acessíveis. Um usuário com privilégios menores pode acabar vendo a estrutura de propriedades que o predicado de segurança normalmente ocultaria. Este problema afeta especificamente runtimes de longa execução, como FrankenPHP, RoadRunner e Swoole.
Recommendations Atualize para a versão 4.1.29 ou superior. Atualize para a versão 4.2.26 ou superior. Atualize para a versão 4.3.12 ou superior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49858
GHSA-PJHX-3C3W-9V23

Produtos afetados

Api Platform Core