PT-2026-66676 · Unknown · Codeigniter

CVE-2026-63220

·

Publicado

2026-07-31

·

Atualizado

2026-08-07

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas CodeIgniter versões anteriores a 4.7.4
Description A função IncomingRequest::isSecure() confia nos cabeçalhos X-Forwarded-Proto e Front-End-Https de qualquer requisição recebida. Isso permite que um invasor falsifique esses cabeçalhos, levando a aplicação a identificar incorretamente uma requisição HTTP como segura. Este problema afeta aplicações que utilizam isSecure(), force https(), forceGlobalSecureRequests ou lógica semelhante para impor acesso exclusivo via HTTPS ou tomar decisões sensíveis de segurança. O risco é maior se o backend for acessível diretamente via HTTP ou se um proxy reverso ou balanceador de carga encaminhar cabeçalhos fornecidos pelo cliente sem removê-los ou sobrescrevê-los.
Recommendations Atualizar para a versão 4.7.4.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63220
GHSA-7WMF-PW8J-MC78

Produtos afetados

Codeigniter