PT-2026-96324 · Dancer2 · Dancer2
CVE-2026-93710
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Dancer2 versões 2.0.0 até 2.1.x
Descrição
Existe um problema onde uma rota é despachada mesmo que um hook de erro a tenha recusado, ocorrendo quando o manipulador de exceções interrompe a resposta em
compile hooks. Quando um hook falha, ele aciona core.app.hook exception e, subsequentemente, chama a limpeza, a menos que o hook falho seja o próprio manipulador de exceções. Se um manipulador interrompe a execução, ele não consegue parar esse processo de limpeza, que descarta a requisição, a resposta e a sessão que o despachador ainda não leu, permitindo que a rota recusada seja executada. Isso resulta em uma situação onde uma verificação em um before hook não é aplicada; o chamador recebe a recusa, mas o corpo da rota ainda é executado e suas gravações são processadas.Recomendações
Atualize o Dancer2 para a versão 2.2.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dancer2