PT-2026-93846 · Concrete Cms+1 · Concrete Cms

·

CVE-2026-85385

·

Publicado

2026-09-16

·

Atualizado

2026-09-21

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Concrete CMS versões anteriores a 9.5.4
Description Ocorre cross-site scripting armazenado porque o software não valida o valor uTimezone durante as operações de gravação e o renderiza sem codificação de saída na página de gerenciamento de usuários do Dashboard. Isso acontece quando a função Date::getTimezoneDisplayName() retorna qualquer valor não-IANA inalterado. Um invasor pode salvar um payload malicioso neste campo, que é executado na sessão do navegador de um administrador ao visualizar o usuário afetado. Isso pode permitir que o invasor leia tokens CSRF, crie contas de administrador ou altere configurações do site. Na versão 9.5.3, este campo tornou-se acessível a visitantes não autenticados por meio do registro público; em versões anteriores a 9.5.3, o campo era acessível a qualquer usuário autenticado através do editor de perfil da conta. A exploração requer que a configuração concrete.misc.user timezones esteja habilitada e, no caminho não autenticado, requer adicionalmente que o registro público esteja habilitado.
Recommendations Atualize o Concrete CMS para a versão 9.5.4 ou posterior. Desative a configuração concrete.misc.user timezones para evitar a exploração. Desative o registro público para mitigar o risco de acesso não autenticado.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85385

Produtos afetados

Concrete Cms