PT-2026-55213 · Twigphp+5 · Twig+2

CVE-2026-49981

·

Publicado

2026-07-01

·

Atualizado

2026-07-21

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Twig versões anteriores a 3.27.0
Description Na linguagem de templates para PHP, o veredito da lista de permissões (allow-list) para filtros, tags e funções é computado durante a construção de uma instância de Template e armazenado em cache. Isso permite que uma renderização em sandbox reutilize um template que foi originalmente verificado com uma política diferente ou vazia, caso o estado da sandbox mude entre as renderizações. Isso ocorre porque o método checkSecurity() é invocado apenas uma vez no construtor e o veredito resultante permanece fixo no Environment em $loadedTemplates.
Alterações no estado da sandbox — como alternar SandboxExtension::enableSandbox() ou disableSandbox(), trocar a política via setSecurityPolicy(), ou ter um template pré-instanciado fora da sandbox — podem fazer com que os filtros, tags e funções ignorem a lista de permissões da SecurityPolicy. Workers de longa duração que compartilham um único Environment entre renderizações com e sem sandbox estão particularmente expostos, pois uma renderização sem sandbox pode pré-aquecer uma instância de Template, fazendo com que renderizações subsequentes em sandbox ignorem a verificação de segurança.
Recommendations Atualize o Twig para a versão 3.27.0.

Exploit

Correção

Protection Mechanism Failure

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49981
GHSA-529H-VH3J-85HQ

Produtos afetados

Twig
Php-Twig
Twig/Twig