PT-2026-91278 · Unknown · October Cms
CVE-2026-49400
·
Publicado
2026-09-13
·
Atualizado
2026-09-16
CVSS v2.0
3.6
Baixa
| Vetor | AV:N/AC:H/Au:S/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
October CMS versões anteriores a 3.7.17
October CMS versões anteriores a 4.2.21
Description
A trait
SessionMaker do backend armazena o estado da sessão do widget usando base64(serialize(...)) e o processa com a função unserialize() sem uma restrição de allowed classes. Isso pode levar à injeção de objetos PHP, permitindo a instanciação de classes arbitrárias e a execução de cadeias de gadgets PHP, resultando potencialmente na execução de código arbitrário como o usuário do servidor web. Este problema afeta especificamente instalações onde o cms.safe mode está habilitado, um recurso usado para instalações de demonstração ou cenários multi-tenant onde usuários não confiáveis têm acesso ao editor de marcação do CMS. A exploração requer um caminho para gravar bytes controlados pelo invasor em uma chave de sessão widget.* e a presença de uma cadeia de gadgets PHP adequada nos dependências instaladas.Recommendations
Atualize para a versão 3.7.17 ou posterior.
Atualize para a versão 4.2.21 ou posterior.
Restrinja o acesso à edição de marcação do CMS apenas a administradores totalmente confiáveis.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
October Cms