PT-2026-84669 · Craft Cms · Craft Cms

CVE-2026-84796

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões anteriores a 5.10.11
Description Os resolvers de mutação de entrada do GraphQL falham ao validar o siteId através da função prepareArguments() na classe ArgumentManager. Isso permite que um invasor usando um token com escopo em um site específico ignore o escopo do site ao passar um siteId diferente diretamente nos argumentos de mutação, permitindo a leitura, modificação ou exclusão não autorizada de entradas em outros sites.
Recommendations Atualizar para a versão 5.10.11.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84796
GHSA-3WCR-P33W-528F

Produtos afetados

Craft Cms