PT-2026-51052 · Packagist+2 · Symfony/Ux-Autocomplete+1

CVE-2026-49211

·

Publicado

2026-06-19

·

Atualizado

2026-07-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Symfony UX versões 2.2.0 até 2.35.0
Description Na função SymfonyUXAutocompleteDoctrineEntitySearchUtil::addSearchClause(), a expressão LIKE para o endpoint de preenchimento automático é construída envolvendo a consulta fornecida pelo cliente em %...% sem escapar os caracteres curinga do SQL LIKE, como %, e ``. Embora o valor seja passado como um parâmetro vinculado, evitando a injeção de SQL, um usuário não autenticado pode utilizar esses curingas para transformar o endpoint público BaseEntityAutocompleteType em um correspondente amplo ou em um oráculo booleano cego. Isso permite que o usuário consulte todas as colunas nos searchable fields padrão, expondo potencialmente dados que a aplicação não pretendia tornar públicos.
Recommendations Atualize para a versão 2.36.0 ou 3.1.0.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49211
GHSA-946H-JP5C-8FVH

Produtos afetados

Symfony/Ux-Autocomplete
Ux