PT-2026-47215 · Symfony · Symfony

CVE-2026-48760

·

Publicado

2026-05-27

·

Atualizado

2026-07-14

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 6.4 Symfony versões anteriores a 7.4 Symfony versões anteriores a 8.0 Symfony versões anteriores a 8.1
Description A função UrlSanitizer::parse() não rejeita adequadamente certos caracteres, permitindo a falsificação visual de links renderizados. A defesa contra caracteres de formatação BiDi (Bidirecional) — usados para alterar a direção do texto — cobre apenas formas brutas de UTF-8, o que significa que versões codificadas em percentual desses caracteres não são detectadas e são reemitidas na URL sanitizada. Isso pode enganar consumidores posteriores que decodificam o link antes da exibição. Além disso, a verificação de espaço em branco em UrlSanitizer::parse() identifica apenas espaços em branco ASCII. Consequentemente, caracteres de espaço em branco Unicode, como NBSP (U+00A0) ou o espaço sem quebra de largura zero (U+FEFF), passam inalterados. Em posições de nome de host, isso permite falsificações de aparência semelhante e, em outras posições, pode causar desvios em listas de permissão quando consumidores posteriores removem espaços em branco antes da comparação.
Recommendations Atualize para a versão 6.4 ou posterior. Atualize para a versão 7.4 ou posterior. Atualize para a versão 8.0 ou posterior. Atualize para a versão 8.1 ou posterior.

Exploit

Correção

UI Misrepresentation of Critical Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48760
GHSA-V3WM-QF9P-C549

Produtos afetados

Symfony