PT-2026-51113 · Craft Cms+2 · Cms+1

·

CVE-2026-55791

·

Publicado

2026-06-19

·

Atualizado

2026-07-02

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões 4.0.0-RC1 até 4.17.9 Craft CMS versões 5.0.0-RC1 até 5.9.9
Descrição O Craft CMS está sujeito a Server-Side Request Forgery (SSRF) e Injeção Arbitrária de JavaScript através do endpoint '/actions/app/resource-js'. O problema ocorre quando assetManager.cacheSourcePaths está definido como false. Um invasor pode explorar a configuração permissiva padrão de trustedHosts manipulando o cabeçalho Host ou X-Forwarded-Host para alterar a variável $baseUrl. Isso ignora a validação interna de URL na função actionResourceJs(), forçando o cliente Guzzle do backend a buscar um payload malicioso de um servidor controlado pelo invasor e refleti-lo ao cliente com um cabeçalho Content-Type: application/javascript. Se a instância estiver atrás de uma camada de cache, isso pode levar ao Web Cache Poisoning, resultando potencialmente em XSS Armazenado e Execução Remota de Código (RCE) ao extrair o window.Craft.csrfTokenValue e realizar ações administrativas não autorizadas.
Recomendações Atualize o Craft CMS para a versão 4.18.0 ou superior. Atualize o Craft CMS para a versão 5.10.0 ou superior. Restrinja o uso do endpoint '/actions/app/resource-js' ou garanta que assetManager.cacheSourcePaths não esteja definido como false como uma medida de mitigação temporária.

Exploit

Correção

Origin Validation Error

SSRF

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55791
GHSA-C55V-343G-5XFF

Produtos afetados

Cms
Craftcms/Cms