CVE-2026-55634
Pimcore: Remote Code Execution über den Feldnamen der DataObject-Klassendefinition
- Veröffentlicht
- 28.08.2026
- Aktualisiert
- 28.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 09.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 38,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Pimcore ist eine Open-Source-Plattform für Daten- und Experience-Management. Vor den Versionen 11.5.19, 12.3.10 und 2026.1.6 akzeptiert der Import-Endpunkt für Klassendefinitionen /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import einen DataObject-Feldnamen, der ohne eine Identifier-Allowlist von lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php in generierte PHP-Eigenschaften und von models/DataObject/ClassDefinition/Helper/Dao.php in ALTER TABLE-Identifier ausgegeben wird. Ein authentifizierter Benutzer mit der objects-Berechtigung kann PHP-Syntax in die generierte DataObject-Klasse injizieren, wodurch vom Angreifer kontrollierter Code in generierten var/classes/DataObject/.php-Dateien ausgeführt wird, wenn ein Objekt dieser Klasse instanziiert wird, und kann außerdem SQL-Identifier-Inhalte in schemaändernde Anweisungen injizieren. Die zentrale Validierung in models/DataObject/ClassDefinition/Data.php::setName() lehnte Semikolons, geschweifte Klammern, Backticks, Leerzeichen oder andere Nicht-Identifier-Zeichen nicht ab. Dieses Problem wurde in den Versionen 11.5.19, 12.3.10 und 2026.1.6 behoben.
Quellen
1- 1day-archiveForschung
Technische Tiefenanalysen und Root-Cause-Analysen kürzlich veröffentlichter CVEs – Reverse Engineering von Patches, Erstellung von Proof-of-Concepts und Dokumentation von Exploitation-Techniken im 1-Day-Fenster.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.