PT-2026-56933 · Pimcore · Pimcore
CVE-2026-55207
·
Publicado
2026-07-09
·
Atualizado
2026-08-28
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Pimcore versões anteriores a 2025.4.6
Pimcore versões anteriores a 2026.1.6
Description
Um invasor não autenticado que conheça um nome de usuário administrador válido pode assumir o controle de uma conta de administrador ao enviar uma solicitação de redefinição de senha contendo um
resetPasswordUrl controlado pelo invasor. O servidor gera um token de recuperação criptográfico, anexa-o à URL fornecida e envia o link por e-mail para a vítima. Se a vítima clicar no link, o token é enviado ao invasor, que pode então utilizá-lo através do endpoint 'POST /pimcore-studio/api/login/token' para se autenticar com privilégios totais de administrador e ignorar a autenticação de dois fatores.Recommendations
Atualize para a versão 2025.4.6.
Atualize para a versão 2026.1.6.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pimcore