PT-2026-51054 · Symfony · Symfony/Ux-Live-Component

CVE-2026-49215

·

Publicado

2026-06-19

·

Atualizado

2026-07-17

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Symfony UX versões 2.22.0 até 2.35.0
Description Métodos anotados com #[LiveAction] no ecossistema LiveComponent podem ser invocados pelo navegador para alterar o estado do servidor via AJAX. A função SymfonyUXLiveComponentEventListenerLiveComponentSubscriber::isLiveComponentRequest() dependia anteriormente do cabeçalho Accept: application/vnd.live-component+html para proteção contra CSRF. No entanto, como o cabeçalho Accept é um cabeçalho de requisição listado no CORS-safelist, um fetch() de origem cruzada pode defini-lo sem disparar uma requisição de preflight. Isso permite requisições #[LiveAction] forjadas de origem cruzada contra a sessão de uma vítima em aplicações que utilizam SameSite=None, credentials: 'include', uma política de cookies permissiva ou um pivô de mesma origem.
Recommendations Atualize o Symfony UX para a versão 2.36.0 ou 3.1.0.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49215
GHSA-4M4J-HMQQ-3GXM

Produtos afetados

Symfony/Ux-Live-Component