PT-2026-82685 · Cakephp · Cakephp/Queue

·

CVE-2026-54713

·

Publicado

2026-08-27

·

Atualizado

2026-08-27

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas CakePHP Queue versões 0.1.11 até 2.3.0
Descrição Na função QueueManager::getUniqueId(), os identificadores para tarefas com shouldBeUnique habilitado são gerados usando a classe da tarefa, o método e os parâmetros. No entanto, o processo de ordenação dos valores dos parâmetros remove as chaves de arrays associativos. Um invasor não autenticado que consiga influenciar os parâmetros da tarefa pode enviar dados semanticamente diferentes que gerem o mesmo identificador, resultando no descarte de tarefas legítimas devido a colisões de duplicidade.
Recomendações Atualize para a versão 2.3.1. Desative o shouldBeUnique e gerencie a idempotência no código da aplicação.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54713
GHSA-R5PM-VRC5-3M73

Produtos afetados

Cakephp/Queue