PT-2026-81140 · Grav Cms · Grav Cms

·

CVE-2026-72697

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Grav CMS versões anteriores a 2.0.16
Description Existe um problema na função Twig media directory() que falha ao validar caminhos do sistema de arquivos. Usuários autenticados com privilégios de autoria de página podem fornecer caminhos arbitrários do sistema de arquivos para esta função e usar o acessador de caminho de arquivo permitido em objetos Medium para enumerar e ler o conteúdo de arquivos fora do escopo pretendido, desde que os arquivos correspondam às extensões de mídia configuradas e sejam acessíveis pelo processo do servidor web.
Recommendations Atualize o Grav CMS para a versão 2.0.16 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72697
GHSA-47CH-6W46-6XM7

Produtos afetados

Grav Cms