PT-2026-51123 · Packagist+2 · Symfony/Ux-Toolkit+1
CVE-2026-55878
·
Publicado
2026-06-19
·
Atualizado
2026-07-08
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Symfony UX versões 2.32.0 até 2.36.0
Symfony UX versões 3.0.0 até 3.1.9
Description
O comando de console
ux:install instala arquivos de um kit de receita copiando caminhos listados em um mapa copy-files. Devido a uma validação inadequada em Path::isRelative(), que permite caminhos contendo segmentos .., um kit malicioso ou comprometido pode escapar do diretório pretendido. Isso permite que um invasor escreva conteúdo controlado em locais arbitrários na máquina do desenvolvedor ou no executor de CI, potencialmente sobrescrevendo arquivos como controladores, git hooks ou .env para alcançar a execução de código. Além disso, o lado de origem da operação de cópia é afetado, permitindo a leitura de arquivos locais fora do diretório da receita.Recommendations
Atualize o Symfony UX para a versão 2.36.1 ou posterior.
Atualize o Symfony UX para a versão 3.2.0 ou posterior.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Symfony/Ux-Toolkit
Ux