PT-2026-48343 · Sensiolabs+5 · Symfony+4

CVE-2026-47767

·

Publicado

2026-06-09

·

Atualizado

2026-07-18

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Symfony versões 5.4.46 até 5.4.51 Symfony versões 6.4.14 até 6.4.39 Symfony versões 7.1.7 até 7.4.11 Symfony versão 8.0.12
Description Existe um problema onde um usuário não autenticado pode modificar o ambiente do kernel e a flag de depuração enviando uma string de consulta (query string) manipulada. Quando register argc argv está habilitado, o web SAPI constrói $ SERVER['argv'] a partir da consulta bruta. Uma discrepância entre a forma como parse str() preenche $ GET e como o web SAPI processa a consulta permite que um invasor mantenha $ GET vazio enquanto injeta flags como --env ou --no-debug em $ SERVER['argv']. A função SymfonyRuntime::getInput() então processa essas flags, permitindo que o invasor altere as configurações APP ENV ou APP DEBUG.
Recommendations Atualize o Symfony para a versão 5.4.52. Atualize o Symfony para a versão 6.4.40. Atualize o Symfony para a versão 7.4.12. Atualize o Symfony para a versão 8.0.12.

Exploit

Correção

DoS

RCE

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47767
GHSA-FQC7-9XJW-JRH3

Produtos afetados

Symfony
Runtime
Security-Http
Symfony/Runtime
Symfony/Symfony