PT-2026-56933 · Pimcore · Pimcore

CVE-2026-55207

·

Publicado

2026-07-09

·

Atualizado

2026-08-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pimcore versões anteriores a 2025.4.6 Pimcore versões anteriores a 2026.1.6
Description Um invasor não autenticado que conheça um nome de usuário administrador válido pode assumir o controle de uma conta de administrador ao enviar uma solicitação de redefinição de senha contendo um resetPasswordUrl controlado pelo invasor. O servidor gera um token de recuperação criptográfico, anexa-o à URL fornecida e envia o link por e-mail para a vítima. Se a vítima clicar no link, o token é enviado ao invasor, que pode então utilizá-lo através do endpoint 'POST /pimcore-studio/api/login/token' para se autenticar com privilégios totais de administrador e ignorar a autenticação de dois fatores.
Recommendations Atualize para a versão 2025.4.6. Atualize para a versão 2026.1.6.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55207
GHSA-H854-C3M3-MH5V

Produtos afetados

Pimcore