PT-2026-61930 · Grav · Grav

·

CVE-2026-65008

·

Publicado

2026-07-21

·

Atualizado

2026-09-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Grav versões 2.0.4 through 2.0.6
Description A execução remota de código é possível através da função Blueprint::dynamicData() no arquivo system/src/Grav/Common/Data/Blueprint.php. O problema ocorre porque uma string chamável Class::method e seus argumentos são passados diretamente para call user func array() sem uma lista de permissões. Um usuário autenticado com permissões admin.pages ou api.pages.write pode inserir uma diretiva chamável maliciosa em uma página através do plugin de formulário. Esse comando é então executado como o usuário do servidor web sempre que qualquer usuário, incluindo visitantes não autenticados, acessar a página afetada.
Recommendations Atualize o Grav para a versão 2.0.7.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65008
GHSA-FJ2P-QJ2F-74V5

Produtos afetados

Grav