PT-2026-47215 · Symfony · Symfony
CVE-2026-48760
·
Publicado
2026-05-27
·
Atualizado
2026-07-14
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Symfony versões anteriores a 6.4
Symfony versões anteriores a 7.4
Symfony versões anteriores a 8.0
Symfony versões anteriores a 8.1
Description
A função
UrlSanitizer::parse() não rejeita adequadamente certos caracteres, permitindo a falsificação visual de links renderizados. A defesa contra caracteres de formatação BiDi (Bidirecional) — usados para alterar a direção do texto — cobre apenas formas brutas de UTF-8, o que significa que versões codificadas em percentual desses caracteres não são detectadas e são reemitidas na URL sanitizada. Isso pode enganar consumidores posteriores que decodificam o link antes da exibição. Além disso, a verificação de espaço em branco em UrlSanitizer::parse() identifica apenas espaços em branco ASCII. Consequentemente, caracteres de espaço em branco Unicode, como NBSP (U+00A0) ou o espaço sem quebra de largura zero (U+FEFF), passam inalterados. Em posições de nome de host, isso permite falsificações de aparência semelhante e, em outras posições, pode causar desvios em listas de permissão quando consumidores posteriores removem espaços em branco antes da comparação.Recommendations
Atualize para a versão 6.4 ou posterior.
Atualize para a versão 7.4 ou posterior.
Atualize para a versão 8.0 ou posterior.
Atualize para a versão 8.1 ou posterior.
Exploit
Correção
UI Misrepresentation of Critical Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Symfony