PT-2026-51053 · Symfony · Ux-Live-Component

CVE-2026-49212

·

Publicado

2026-06-19

·

Atualizado

2026-07-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Symfony UX versões 2.8.0 até 2.35.0 Symfony UX versões 3.0.0 até 3.0.x
Description No symfony/ux-live-component, o estado do lado do servidor de um componente é exposto ao navegador como props. Embora as props de apenas leitura sejam protegidas por um HMAC (Código de Autenticação de Mensagem baseado em Hash) para evitar adulterações do lado do cliente, o HMAC computado por SymfonyUXLiveComponentLiveComponentHydrator cobria apenas pares de chave/valor de props ordenados. Ele não incluía o nome do componente, o identificador de slot (props versus propsFromParent) ou o contexto da requisição. Como um único segredo global da aplicação é usado para todos os componentes, um blob assinado criado para um componente ou slot pode ser repetido em outro se os nomes das chaves coincidirem. Isso permite que um invasor defina uma prop de apenas leitura em um componente alvo usando um valor que ele tinha permissão para definir como uma prop gravável em um componente diferente.
Recommendations Atualize o Symfony UX para a versão 2.36.0. Atualize o Symfony UX para a versão 3.1.0.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49212
GHSA-34W5-C283-J9FG

Produtos afetados

Ux-Live-Component