PT-2026-56935 · Pimcore · Pimcore
CVE-2026-55212
·
Publicado
2026-07-09
·
Atualizado
2026-08-29
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Pimcore versões anteriores a 2025.4.6
Pimcore versões anteriores a 2026.1.6
Description
O endpoint de criação de definição de classe da Studio API 'POST /pimcore-studio/api/class/definition/configuration-view/detail/create' é protegido pela permissão de objetos em vez da permissão de classes. Isso permite que um usuário de nível editor padrão crie definições de classe sem privilégios de administrador, o que resulta na geração de novas tabelas de banco de dados e arquivos de classe PHP no servidor. Além disso, a falta de validação do formato de UID na camada de API permite que UIDs malformados alcancem a validação da camada de modelo e retornem exceções internas.
Recommendations
Atualizar para a versão 2025.4.6.
Atualizar para a versão 2026.1.6.
Exploit
Correção
LPE
RCE
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pimcore