PT-2026-48343 · Sensiolabs+5 · Symfony+4
CVE-2026-47767
·
Publicado
2026-06-09
·
Atualizado
2026-07-18
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Symfony versões 5.4.46 até 5.4.51
Symfony versões 6.4.14 até 6.4.39
Symfony versões 7.1.7 até 7.4.11
Symfony versão 8.0.12
Description
Existe um problema onde um usuário não autenticado pode modificar o ambiente do kernel e a flag de depuração enviando uma string de consulta (query string) manipulada. Quando
register argc argv está habilitado, o web SAPI constrói $ SERVER['argv'] a partir da consulta bruta. Uma discrepância entre a forma como parse str() preenche $ GET e como o web SAPI processa a consulta permite que um invasor mantenha $ GET vazio enquanto injeta flags como --env ou --no-debug em $ SERVER['argv']. A função SymfonyRuntime::getInput() então processa essas flags, permitindo que o invasor altere as configurações APP ENV ou APP DEBUG.Recommendations
Atualize o Symfony para a versão 5.4.52.
Atualize o Symfony para a versão 6.4.40.
Atualize o Symfony para a versão 7.4.12.
Atualize o Symfony para a versão 8.0.12.
Exploit
Correção
DoS
RCE
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Symfony
Runtime
Security-Http
Symfony/Runtime
Symfony/Symfony