PT-2026-57036 · Yeswiki+2 · Yeswiki+1

CVE-2026-52777

·

Publicado

2026-07-09

·

Atualizado

2026-09-05

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas YesWiki versões anteriores a 4.6.6
Description Um problema de injeção de objetos PHP autenticados existe no componente BazarImportAction. O problema ocorre porque a função importEntry() em tools/bazar/services/CSVManager.php utiliza a função unserialize() em dados fornecidos pelo usuário sem restringir as classes permitidas. Isso permite que um invasor instancie classes arbitrárias e acione métodos mágicos, como toString e destruct, que podem ser aproveitados via cadeias de gadgets para alcançar a execução remota de código no servidor.
O problema é acessível através do endpoint ?BazaR&vue=importer&id typeannonce=<N>. Um invasor pode explorar isso enviando uma requisição especialmente elaborada contendo um payload codificado em base64 no parâmetro importfiche. Como a ação carece de proteção CSRF, um invasor remoto poderia enganar um administrador autenticado para executar essa requisição por meio de um ataque de falsificação cross-site.
Recommendations Atualize o YesWiki para a versão 4.6.6. Como mitigação temporária, restrinja o acesso à funcionalidade BazarImportAction ou evite usar o parâmetro importfiche no endpoint afetado até que a atualização seja aplicada.

Exploit

Correção

Deserialization of Untrusted Data

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52777
GHSA-9369-69WJ-7M2F

Produtos afetados

Yeswiki
Yeswiki/Yeswiki