PT-2026-50724 · Kirby · Kirby

CVE-2026-54003

·

Publicado

2026-06-18

·

Atualizado

2026-07-09

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kirby versões anteriores a 4.9.4 Kirby versões anteriores a 5.4.4
Description Um problema de inicialização externa existe no Kirby Panel e na REST API. Isso ocorre quando um site não possui contas de usuário configuradas e está hospedado em um servidor acessível publicamente atrás de um proxy reverso. A verificação isLocal, usada para garantir que o usuário administrador inicial possa ser criado apenas a partir de um endereço IP local, não valida adequadamente os cabeçalhos de requisição Forwarded: for=..., X-Client-IP ou X-Real-IP. Isso permite que atacantes remotos ignorem a restrição de IP local e criem a primeira conta de usuário administrador, obtendo controle total sobre o sistema. A inicialização externa é uma falha que permite que atacantes inicializem um sistema ou valor de configuração sem autenticação.
Recommendations Atualize para a versão 4.9.4 ou posterior. Atualize para a versão 5.4.4 ou posterior. Como alternativa temporária, crie uma conta de administrador inicial para desativar o código de instalação vulnerável. Como alternativa temporária, desative a REST API definindo a opção 'api' => false no arquivo config.php caso o Panel não seja necessário.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54003
GHSA-WHXW-24JC-CWMV

Produtos afetados

Kirby