PT-2026-83255 · Pimcore · Pimcore

CVE-2026-55634

·

Publicado

2026-05-28

·

Atualizado

2026-08-29

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pimcore versões anteriores a 11.5.19 Pimcore versões anteriores a 12.3.10 Pimcore versões anteriores a 2026.1.6
Description Um usuário autenticado com a permissão objects pode alcançar a execução remota de código (RCE) e realizar injeção de SQL através do endpoint de importação de definição de classe /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import. O problema ocorre porque a aplicação não valida adequadamente os nomes dos campos do DataObject, permitindo que sejam emitidos sem uma lista de permissões de identificadores para as propriedades PHP geradas em lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php e para identificadores ALTER TABLE em models/DataObject/ClassDefinition/Helper/Dao.php.
Um invasor pode injetar sintaxe PHP nos arquivos de classe DataObject gerados em var/classes/DataObject/.php, que são executados quando um objeto dessa classe é instanciado. Além disso, a falta de validação permite a injeção de conteúdo de identificador SQL em instruções de alteração de esquema, permitindo que o invasor exclua colunas, adicione índices ou corrompa o esquema do banco de dados. A causa raiz é que a função setName() em models/DataObject/ClassDefinition/Data.php não rejeita caracteres como pontos e vírgulas, chaves, crases ou espaços.
Recommendations Atualize para a versão 11.5.19 ou posterior. Atualize para a versão 12.3.10 ou posterior. Atualize para a versão 2026.1.6 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import apenas a administradores ou desative as importações de definição de classe em ambientes de produção.

Exploit

Correção

RCE

Code Injection

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55634
GHSA-9X44-4GXF-8C25
GHSA-R2F4-FF2P-XC64

Produtos afetados

Pimcore