PT-2026-71999 · Grav · Grav-Plugin-Api

·

CVE-2026-72830

·

Publicado

2026-08-14

·

Atualizado

2026-08-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Grav API plugin versões anteriores a 1.0.13
Descrição A falha na aplicação de limites de escopo de chave de API nos portões de super-escopo do ConfigController permite que chaves com escopo modifiquem a configuração do agendador. Um invasor com uma chave api.config.write com escopo pode injetar comandos arbitrários em scheduler.custom jobs, que são executados via Symfony Process, resultando em execução remota de código.
Recomendações Atualize o Grav API plugin para a versão 1.0.13 ou posterior.

Exploit

Correção

RCE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72830

Produtos afetados

Grav-Plugin-Api