PT-2026-56935 · Pimcore · Pimcore

CVE-2026-55212

·

Publicado

2026-07-09

·

Atualizado

2026-08-29

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Pimcore versões anteriores a 2025.4.6 Pimcore versões anteriores a 2026.1.6
Description O endpoint de criação de definição de classe da Studio API 'POST /pimcore-studio/api/class/definition/configuration-view/detail/create' é protegido pela permissão de objetos em vez da permissão de classes. Isso permite que um usuário de nível editor padrão crie definições de classe sem privilégios de administrador, o que resulta na geração de novas tabelas de banco de dados e arquivos de classe PHP no servidor. Além disso, a falta de validação do formato de UID na camada de API permite que UIDs malformados alcancem a validação da camada de modelo e retornem exceções internas.
Recommendations Atualizar para a versão 2025.4.6. Atualizar para a versão 2026.1.6.

Exploit

Correção

LPE

RCE

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55212
GHSA-F97C-PH8J-8VFF

Produtos afetados

Pimcore