PT-2026-83238 · Pimcore+1 · Pimcore+1
CVE-2026-55220
·
Publicado
2026-07-30
·
Atualizado
2026-08-28
CVSS v4.0
10
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Pimcore versões anteriores a 11.5.19
Pimcore versões anteriores a 12.3.10
Pimcore versões anteriores a 2026.1.6
Description
Pimcore é uma Plataforma de Gerenciamento de Dados e Experiência de Código Aberto. A função
getDataFromResource() em PimcoreModelDataObjectClassDefinitionDataHotspotimage passa a coluna de armazenamento de objetos hotspots para a função PimcoreToolSerialize::unserialize() sem uma restrição de classes permitidas após a falha da decodificação JSON. Isso ocorre porque o wrapper unserialize() permite todas as classes por padrão.Um invasor que consiga gravar bytes serializados do PHP manipulados na coluna
hotspots pode desencadear uma Injeção de Objeto PHP. Isso permite a instanciação de classes disponíveis e a execução de métodos mágicos (como wakeup ou destruct) quando um DataObject afetado é carregado. Isso pode resultar em gravações arbitrárias de arquivos ou execução remota de código através de cadeias de gadgets integradas, como as encontradas no guzzlehttp/guzzle. O mesmo problema afeta os marshallers ImageGallery, Block e Video, que utilizam o mesmo padrão de fallback.Recommendations
Atualize para a versão 11.5.19 ou posterior.
Atualize para a versão 12.3.10 ou posterior.
Atualize para a versão 2026.1.6 ou posterior.
Como medida de mitigação temporária, restrinja o acesso à coluna de armazenamento de objetos
hotspots para evitar gravações não autorizadas de dados serializados.Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pimcore
Guzzlehttp/Guzzle