PT-2026-96324 · Dancer2 · Dancer2

CVE-2026-93710

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Dancer2 versões 2.0.0 até 2.1.x
Descrição Existe um problema onde uma rota é despachada mesmo que um hook de erro a tenha recusado, ocorrendo quando o manipulador de exceções interrompe a resposta em compile hooks. Quando um hook falha, ele aciona core.app.hook exception e, subsequentemente, chama a limpeza, a menos que o hook falho seja o próprio manipulador de exceções. Se um manipulador interrompe a execução, ele não consegue parar esse processo de limpeza, que descarta a requisição, a resposta e a sessão que o despachador ainda não leu, permitindo que a rota recusada seja executada. Isso resulta em uma situação onde uma verificação em um before hook não é aplicada; o chamador recebe a recusa, mas o corpo da rota ainda é executado e suas gravações são processadas.
Recomendações Atualize o Dancer2 para a versão 2.2.0 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93710
GHSA-V527-R4PX-7VX7

Produtos afetados

Dancer2