PT-2026-47220 · Twig · Twig

CVE-2026-48807

·

Publicado

2026-05-27

·

Atualizado

2026-07-15

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Twig (versões afetadas não especificadas)
Description Existe um problema onde um autor de template em sandbox pode acionar um método toString() não permitido em objetos acessíveis a partir do contexto de renderização, ignorando a política de segurança. Isso ocorre através de dois mecanismos principais:
  1. Em CoreExtension::join() e CoreExtension::replace(), valores Traversable não são devidamente verificados pela política durante a recursão. Esses filtros posteriormente materializam as entradas, levando à coerção implícita de objetos Stringable contidos para string.
  2. Os operadores in e not in, que são compilados para CoreExtension::inFilter(), utilizam o operador <=> do PHP. Isso faz com que o objeto seja coagido para string via toString() sem consultar a política de sandbox. Isso pode ser usado como um oráculo de vazamento de conteúdo para reconstruir strings retornadas por toString() através de sondagens encadeadas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Protection Mechanism Failure

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48807
GHSA-8X9C-RMQH-456C

Produtos afetados

Twig