PT-2026-78483 · Grav · Grav
CVE-2026-61690
·
Publicado
2026-08-19
·
Atualizado
2026-09-02
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Grav versões anteriores a 2.0.1
Descrição
A função
ZipArchiver::extract() em system/src/Grav/Common/Filesystem/ZipArchiver.php não impõe limites de tamanho descompactado, contagem de arquivos ou profundidade de aninhamento ao passar arquivos para ZipArchive::extractTo(). Um invasor que forneça um arquivo compactado especialmente criado para códigos que utilizam Archiver::create('zip') pode causar o esgotamento do espaço em disco ou de inodes, resultando em uma negação de serviço que torna o site indisponível.Recomendações
Atualize para a versão 2.0.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav