PT-2026-48810 · Unknown · Codeigniter

CVE-2026-48062

·

Publicado

2026-06-11

·

Atualizado

2026-07-20

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas CodeIgniter versões anteriores a 4.7.3
Descrição Existe uma falha de bypass na validação de upload na regra ext in dentro de system/Validation/StrictRules/FileRules.php. A regra valida incorretamente a extensão presumida derivada do MIME em vez da extensão do nome do arquivo fornecida pelo cliente. Isso permite que um invasor envie um arquivo com uma extensão executável, como .php, que contenha conteúdo que imite um tipo de arquivo permitido (por exemplo, um GIF), ignorando assim a validação. Se uma aplicação aceitar uploads controlados pelo usuário, depender de ext in para a validação da extensão, salvar arquivos usando o nome original do cliente via $file->move($path) e armazená-los em um diretório acessível via web onde a execução de scripts esteja habilitada, isso pode levar à execução arbitrária de código. Mais de 14.800 instâncias potencialmente afetadas foram identificadas via FOFA no último ano.
Recomendações Atualize para a versão 4.7.3 ou posterior. Salve os uploads fora da raiz pública da web, preferencialmente em writable/uploads. Use $file->store() ou $file->move($path, $file->getRandomName()) em vez de preservar o nome original do arquivo. Desative a execução de scripts em qualquer diretório de upload público. Verifique manualmente a extensão do nome do arquivo do cliente antes de mover o arquivo. Rejeite arquivos quando $file->getClientExtension() não estiver na lista de permitidos ou não corresponder a $file->guessExtension().

Exploit

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48062
GHSA-2GR4-PPC7-7MHX

Produtos afetados

Codeigniter