PT-2026-91278 · Unknown · October Cms

CVE-2026-49400

·

Publicado

2026-09-13

·

Atualizado

2026-09-16

CVSS v2.0

3.6

Baixa

VetorAV:N/AC:H/Au:S/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas October CMS versões anteriores a 3.7.17 October CMS versões anteriores a 4.2.21
Description A trait SessionMaker do backend armazena o estado da sessão do widget usando base64(serialize(...)) e o processa com a função unserialize() sem uma restrição de allowed classes. Isso pode levar à injeção de objetos PHP, permitindo a instanciação de classes arbitrárias e a execução de cadeias de gadgets PHP, resultando potencialmente na execução de código arbitrário como o usuário do servidor web. Este problema afeta especificamente instalações onde o cms.safe mode está habilitado, um recurso usado para instalações de demonstração ou cenários multi-tenant onde usuários não confiáveis têm acesso ao editor de marcação do CMS. A exploração requer um caminho para gravar bytes controlados pelo invasor em uma chave de sessão widget.* e a presença de uma cadeia de gadgets PHP adequada nos dependências instaladas.
Recommendations Atualize para a versão 3.7.17 ou posterior. Atualize para a versão 4.2.21 ou posterior. Restrinja o acesso à edição de marcação do CMS apenas a administradores totalmente confiáveis.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14920
CVE-2026-49400
GHSA-2FF2-MX52-Q8WP

Produtos afetados

October Cms