PT-2026-55213 · Twigphp+5 · Twig+2
CVE-2026-49981
·
Publicado
2026-07-01
·
Atualizado
2026-07-21
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Twig versões anteriores a 3.27.0
Description
Na linguagem de templates para PHP, o veredito da lista de permissões (allow-list) para filtros, tags e funções é computado durante a construção de uma instância de
Template e armazenado em cache. Isso permite que uma renderização em sandbox reutilize um template que foi originalmente verificado com uma política diferente ou vazia, caso o estado da sandbox mude entre as renderizações. Isso ocorre porque o método checkSecurity() é invocado apenas uma vez no construtor e o veredito resultante permanece fixo no Environment em $loadedTemplates.Alterações no estado da sandbox — como alternar
SandboxExtension::enableSandbox() ou disableSandbox(), trocar a política via setSecurityPolicy(), ou ter um template pré-instanciado fora da sandbox — podem fazer com que os filtros, tags e funções ignorem a lista de permissões da SecurityPolicy. Workers de longa duração que compartilham um único Environment entre renderizações com e sem sandbox estão particularmente expostos, pois uma renderização sem sandbox pode pré-aquecer uma instância de Template, fazendo com que renderizações subsequentes em sandbox ignorem a verificação de segurança.Recommendations
Atualize o Twig para a versão 3.27.0.
Exploit
Correção
Protection Mechanism Failure
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Twig
Php-Twig
Twig/Twig