PT-2026-70197 · Craft Cms · Craft Cms

·

CVE-2026-72779

·

Publicado

2026-08-06

·

Atualizado

2026-08-11

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões 5.0.0-RC1 até 5.10.5 Craft CMS versões 4.0.0-RC1 até 4.18.1
Description Um problema de leitura arbitrária de arquivos existe onde a função Twig create() não inclui o SplFileObject em sua lista de bloqueio de instanciação de classes. Isso permite que um administrador autenticado com allowAdminChanges=true configure um título de tipo de entrada ou formato de URI malicioso que instancie o SplFileObject em um contexto de template não isolado (non-sandboxed). Consequentemente, quando um usuário cria uma entrada na seção afetada, arquivos sensíveis do servidor, como o arquivo .env contendo chaves de segurança e credenciais de banco de dados, podem ser lidos e renderizados como títulos de entrada.
Recommendations Atualizar as versões do Craft CMS 5.0.0-RC1 até 5.10.5 para a versão 5.10.6. Atualizar as versões do Craft CMS 4.0.0-RC1 até 4.18.1 para a versão 4.18.2.

Exploit

Correção

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72779
GHSA-2P2V-3MJG-GFPF
GHSA-957R-QF9P-67XW

Produtos afetados

Craft Cms