PT-2026-83255 · Pimcore · Pimcore
CVE-2026-55634
·
Publicado
2026-05-28
·
Atualizado
2026-08-29
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Pimcore versões anteriores a 11.5.19
Pimcore versões anteriores a 12.3.10
Pimcore versões anteriores a 2026.1.6
Description
Um usuário autenticado com a permissão
objects pode alcançar a execução remota de código (RCE) e realizar injeção de SQL através do endpoint de importação de definição de classe /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import. O problema ocorre porque a aplicação não valida adequadamente os nomes dos campos do DataObject, permitindo que sejam emitidos sem uma lista de permissões de identificadores para as propriedades PHP geradas em lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php e para identificadores ALTER TABLE em models/DataObject/ClassDefinition/Helper/Dao.php.Um invasor pode injetar sintaxe PHP nos arquivos de classe DataObject gerados em
var/classes/DataObject/.php, que são executados quando um objeto dessa classe é instanciado. Além disso, a falta de validação permite a injeção de conteúdo de identificador SQL em instruções de alteração de esquema, permitindo que o invasor exclua colunas, adicione índices ou corrompa o esquema do banco de dados. A causa raiz é que a função setName() em models/DataObject/ClassDefinition/Data.php não rejeita caracteres como pontos e vírgulas, chaves, crases ou espaços.Recommendations
Atualize para a versão 11.5.19 ou posterior.
Atualize para a versão 12.3.10 ou posterior.
Atualize para a versão 2026.1.6 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint
/pimcore-studio/api/class/definition/configuration-view/detail/{id}/import apenas a administradores ou desative as importações de definição de classe em ambientes de produção.Exploit
Correção
RCE
Code Injection
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pimcore