PT-2026-82211 · Debugkit · Debug Kit

·

CVE-2026-54614

·

Publicado

2026-08-26

·

Atualizado

2026-08-29

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas DebugKit versões anteriores a 4.10.3 DebugKit versões anteriores a 5.2.4
Description O recurso MailPreview em src/Controller/MailPreviewController.php não valida adequadamente o valor previewName na função findPreview(). A aplicação passa a classe resolvida de App::className() para a execução do construtor sem rejeitar separadores de namespace ou verificar se a classe estende DebugKitMailerMailPreview. Um invasor com acesso ao DebugKit, desde que o modo de depuração esteja ativado e o nome do host da requisição seja local ou esteja em uma lista de permissões, pode selecionar uma classe de aplicação indesejada através da rota de visualização mail-preview. Isso resulta na execução arbitrária do construtor e na divulgação limitada de informações da aplicação.
Recommendations Atualize para a versão 4.10.3 ou superior. Atualize para a versão 5.2.4 ou superior. Garanta que o DebugKit faça parte apenas das dependências de desenvolvimento e que o modo de depuração esteja desativado em ambientes de produção.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54614
GHSA-P46M-G734-VPC4

Produtos afetados

Debug Kit