PT-2026-50724 · Kirby · Kirby
CVE-2026-54003
·
Publicado
2026-06-18
·
Atualizado
2026-07-09
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kirby versões anteriores a 4.9.4
Kirby versões anteriores a 5.4.4
Description
Um problema de inicialização externa existe no Kirby Panel e na REST API. Isso ocorre quando um site não possui contas de usuário configuradas e está hospedado em um servidor acessível publicamente atrás de um proxy reverso. A verificação
isLocal, usada para garantir que o usuário administrador inicial possa ser criado apenas a partir de um endereço IP local, não valida adequadamente os cabeçalhos de requisição Forwarded: for=..., X-Client-IP ou X-Real-IP. Isso permite que atacantes remotos ignorem a restrição de IP local e criem a primeira conta de usuário administrador, obtendo controle total sobre o sistema. A inicialização externa é uma falha que permite que atacantes inicializem um sistema ou valor de configuração sem autenticação.Recommendations
Atualize para a versão 4.9.4 ou posterior.
Atualize para a versão 5.4.4 ou posterior.
Como alternativa temporária, crie uma conta de administrador inicial para desativar o código de instalação vulnerável.
Como alternativa temporária, desative a REST API definindo a opção
'api' => false no arquivo config.php caso o Panel não seja necessário.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kirby