PT-2026-95703 · Cotonti · Cotonti

CVE-2026-93872

·

Publicado

2026-09-18

·

Atualizado

2026-09-22

CVSS v4.0

7.7

Alta

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Cotonti versão 1.0.0
Descrição No plugin de comentários EditAction, o software passa o parâmetro cb decodificado em base64 para a função unserialize() sem a restrição de allowed classes. Isso permite que usuários registrados com permissões de escrita de comentários instanciem objetos PHP arbitrários, o que pode levar à escrita de arquivos ou execução remota de código por meio de gadget chains (sequências de fragmentos de código existentes que podem ser aproveitados para atingir um objetivo não pretendido).
Recomendações Atualize o Cotonti versão 1.0.0 para uma versão onde a função unserialize() no EditAction do plugin de comentários esteja devidamente restringida ou substituída. Como mitigação temporária, restrinja as permissões de escrita de comentários para usuários registrados.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93872

Produtos afetados

Cotonti