PT-2026-51123 · Packagist+2 · Symfony/Ux-Toolkit+1

CVE-2026-55878

·

Publicado

2026-06-19

·

Atualizado

2026-07-08

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Symfony UX versões 2.32.0 até 2.36.0 Symfony UX versões 3.0.0 até 3.1.9
Description O comando de console ux:install instala arquivos de um kit de receita copiando caminhos listados em um mapa copy-files. Devido a uma validação inadequada em Path::isRelative(), que permite caminhos contendo segmentos .., um kit malicioso ou comprometido pode escapar do diretório pretendido. Isso permite que um invasor escreva conteúdo controlado em locais arbitrários na máquina do desenvolvedor ou no executor de CI, potencialmente sobrescrevendo arquivos como controladores, git hooks ou .env para alcançar a execução de código. Além disso, o lado de origem da operação de cópia é afetado, permitindo a leitura de arquivos locais fora do diretório da receita.
Recommendations Atualize o Symfony UX para a versão 2.36.1 ou posterior. Atualize o Symfony UX para a versão 3.2.0 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55878
GHSA-P9XJ-FPR2-JF2Q

Produtos afetados

Symfony/Ux-Toolkit
Ux