PT-2026-94239 · Grav · Grav

·

CVE-2026-92916

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Grav versões 1.7.0 até 1.7.53.2 Grav versões 2.0.0 até 2.0.21
Descrição Quando o depurador está ativado via system.debugger.enabled: true, o endpoint do profiler Clockwork fica exposto sem autenticação. A função InitializeProcessor::handleDebuggerRequest() intercepta caminhos contendo o endpoint '/ clockwork/' e os passa para Debugger::debuggerRequest(), que não realiza a verificação de usuário, restrição de IP ou verificação de autenticador. Isso permite a paginação anônima de todo o histórico armazenado. Por padrão, os registros podem conter cookies de requisição brutos, incluindo cookies de sessão que permitem o sequestro de sessão de administradores autenticados. Além disso, o corpo completo da requisição analisada é armazenado, resultando na exposição em texto simples de data[username] e data[password], pois o filtro de senha inspeciona apenas chaves de nível superior. O sistema também expõe configurações do site, credenciais SMTP, chaves de API de terceiros e chaves de licença. Os cabeçalhos Authorization e X-API-Token permanecem armazenados mesmo quando a opção de censura está ativada. Na versão 2.0, a configuração provider: debugbar não mitiga o problema, pois o provedor Clockwork é forçado para requisições que preferem respostas JSON.
Recomendações Atualizar as versões do Grav 1.7.0 até 1.7.53.2 para a versão 1.7.53.4. Atualizar as versões do Grav 2.0.0 até 2.0.21 para a versão 2.0.22. Configurar system.debugger.enabled como false. Bloquear o acesso ao endpoint '/ clockwork/' no servidor web ou CDN.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92916
GHSA-Q3FF-CJ6V-RR5G

Produtos afetados

Grav