PT-2026-51233 · Craft Cms · Craft Cms

·

CVE-2026-56385

·

Publicado

2026-03-26

·

Atualizado

2026-06-22

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões 5.0.0-RC1 até 5.9.13 Craft CMS versões 4.0.0-RC1 até 4.17.7
Description Existe uma falha de bypass de autorização no endpoint 'assets/preview-file'. O sistema não impõe a autorização de visualização por ativo antes de retornar o conteúdo de visualização. Isso permite que um usuário autenticado de baixo privilégio forneça um assetId controlado para um ativo que não tem permissão para visualizar e ainda assim receba dados de resposta de visualização (previewHtml), incluindo uma rota de imagem de visualização privada contendo o assetId privado do alvo.
Recommendations Atualizar o Craft CMS versões 5.0.0-RC1 até 5.9.13 para a versão 5.9.14. Atualizar o Craft CMS versões 4.0.0-RC1 até 4.17.7 para a versão 4.17.8. Como medida paliativa temporária, restrinja o acesso ao endpoint 'assets/preview-file' apenas a usuários autorizados.

Exploit

Correção

Information Disclosure

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56385
GHSA-44PX-QJJC-XRHQ
GHSA-F4H3-QHG5-J6MQ

Produtos afetados

Craft Cms