
CVE-2026-23498 - Shopware weist eine unzureichende Kontrolle über die Generierung von Code in Twig-gerenderten Ansichten auf.
| Feld | Details |
|---|---|
| CVE ID | CVE-2026-23498 |
| Schweregrad | HIGH |
| Advisory | Advisory anzeigen |
| Entdeckt von | Lukasz Rybak |
Wir haben mit CVE-2023-2017 Twig-Filter behoben, sodass sie nur mit erlaubten Funktionen ausgeführt werden. Allerdings gab es eine Regression, die dazu führte, dass ein Array und ein Array-konstruierter PHP-Closure nicht gegen die Zulassungsliste für den map(...)-Override geprüft wurden.
In 6.7.6.1 gepatcht
Das Sicherheits-Plugin installieren
(https://github.com/advisories/GHSA-7v2v-9rm4-7m8f)
Diese CVE wurde im Rahmen koordinierter Offenlegungspraktiken verantwortungsvoll gemeldet. Die hier bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.