PT-2026-56052 · Git+2 · Formie+1

CVE-2026-52889

·

Publicado

2026-07-06

·

Atualizado

2026-08-19

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Formie versões 3.0.0-beta.1 até 3.1.26
Descrição O Formie permite que valores padrão de campos ocultos (Hidden fields) derivados de requisições sejam passados para a camada de renderização Twig durante a renderização de formulários no front-end. Um invasor não autenticado pode injetar sintaxe Twig em entradas controladas por requisição — como HTTP User Agent, Referer URL, Current URL, Current URL without Query String, Query Parameter e Cookie Value — quando um formulário público contém um campo oculto afetado. A função Hidden::getFrontEndInputOptions() atribui esses valores ao defaultValue e chama renderString, causando a avaliação de template no lado do servidor (SSTE) em vez de tratar os dados como uma string simples. Dependendo da configuração do site, isso pode resultar na divulgação de informações sensíveis, modificação do estado da aplicação ou execução remota de código.
Recomendações Atualize o Formie para a versão 3.1.27 ou posterior. Como medida paliativa temporária, evite usar valores padrão de campos ocultos derivados de requisições em formulários públicos, incluindo HTTP User Agent, HTTP Refer URL, Current URL, Current URL without Query String, Query Parameter e Cookie Value. Alternativamente, remova os campos ocultos afetados de formulários públicos até que a atualização seja aplicada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52889
GHSA-565M-G33J-JQ96

Produtos afetados

Formie
Verbb/Formie