PT-2026-51515 · Grav · Grav

·

CVE-2026-56701

·

Publicado

2026-05-05

·

Atualizado

2026-06-23

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Grav versões anteriores a 2.0.0-beta.2
Descrição Uma injeção de entidade externa XML (XXE) existe no processamento de uploads de arquivos SVG. Atacantes autenticados podem ler arquivos arbitrários injetando payloads de XXE por meio de arquivos SVG maliciosos. Isso ocorre porque a aplicação utiliza a função simplexml load string() sem desabilitar o carregamento de entidades externas, o que permite a exfiltração de dados sensíveis.
Recomendações Atualize para a versão 2.0.0-beta.2 ou posterior.

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56701
GHSA-3446-6MGW-F79P

Produtos afetados

Grav