PT-2026-51049 · Packagist+2 · Symfony/Ux-Live-Component+1

CVE-2026-49208

·

Publicado

2026-06-19

·

Atualizado

2026-07-21

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Symfony UX versões 2.8.0 até 2.35.0 Symfony UX versões 3.0.0 até 3.0.x
Description Quando um #[LiveProp] é tipado como DateTimeInterface e nenhum formato explícito é configurado, a função hydrateObjectValue() em SymfonyUXLiveComponentLiveComponentHydrator retorna para new $className($value). Como os construtores DateTime e DateTimeImmutable aceitam strings relativas como now, tomorrow ou +10 years, um cliente pode manipular uma propriedade de data gravável e sem formato para um ponto arbitrário no tempo. Isso permite que um invasor ignore verificações de lógica de negócios baseadas em tempo ao fornecer um payload de frontend que não seja uma data válida.
Recommendations Atualize o Symfony UX para a versão 2.36.0. Atualize o Symfony UX para a versão 3.1.0.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49208
GHSA-89G7-22C8-3J23

Produtos afetados

Symfony/Ux-Live-Component
Ux