PT-2026-83238 · Pimcore+1 · Pimcore+1

CVE-2026-55220

·

Publicado

2026-07-30

·

Atualizado

2026-08-28

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Pimcore versões anteriores a 11.5.19 Pimcore versões anteriores a 12.3.10 Pimcore versões anteriores a 2026.1.6
Description Pimcore é uma Plataforma de Gerenciamento de Dados e Experiência de Código Aberto. A função getDataFromResource() em PimcoreModelDataObjectClassDefinitionDataHotspotimage passa a coluna de armazenamento de objetos hotspots para a função PimcoreToolSerialize::unserialize() sem uma restrição de classes permitidas após a falha da decodificação JSON. Isso ocorre porque o wrapper unserialize() permite todas as classes por padrão.
Um invasor que consiga gravar bytes serializados do PHP manipulados na coluna hotspots pode desencadear uma Injeção de Objeto PHP. Isso permite a instanciação de classes disponíveis e a execução de métodos mágicos (como wakeup ou destruct) quando um DataObject afetado é carregado. Isso pode resultar em gravações arbitrárias de arquivos ou execução remota de código através de cadeias de gadgets integradas, como as encontradas no guzzlehttp/guzzle. O mesmo problema afeta os marshallers ImageGallery, Block e Video, que utilizam o mesmo padrão de fallback.
Recommendations Atualize para a versão 11.5.19 ou posterior. Atualize para a versão 12.3.10 ou posterior. Atualize para a versão 2026.1.6 ou posterior. Como medida de mitigação temporária, restrinja o acesso à coluna de armazenamento de objetos hotspots para evitar gravações não autorizadas de dados serializados.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-13267
CVE-2026-55220
GHSA-W23P-WRP7-CH38

Produtos afetados

Pimcore
Guzzlehttp/Guzzle