CVE-2026-100671
Grav anterior a 2.0.25 Robo de Cookie de Sesión mediante Twig Sandbox
- Publicado
- 26 sept 2026
- Actualizado
- 26 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XResumen
Grav es un CMS de archivos planos. En las versiones 2.0.19 a 2.0.24 — y en 2.0.0 a 2.0.18 y 1.7.x solo donde el contenido Twig ha sido habilitado explícitamente — el contenido de página creado por un usuario que posee únicamente permiso de escritura de página se renderiza a través de un sandbox de Twig que incluye en la lista de permitidos get_cookie(), que devuelve cualquier cookie enviada con la solicitud actual, incluida la cookie de sesión del visitante. Debido a que la lectura ocurre del lado del servidor mediante filter_input(INPUT_COOKIE, ...), los atributos HttpOnly, Secure y SameSite no ofrecen protección. Grav luego almacena la salida final posterior a Twig en una caché de contenido de página indexada únicamente por la identidad de la página y la suma de verificación de la configuración, sin dimensión de sesión, usuario o solicitud y sin omisión para visitantes autenticados. Por lo tanto, una página publicada por un usuario con permiso de escritura de página puede capturar el identificador de sesión del siguiente administrador que la visualice, tras lo cual la salida en caché sirve ese identificador a visitantes no autenticados, quienes pueden reutilizar la cookie para autenticarse como ese administrador. Desde 2.0.19, security.twig_content.process_enabled tiene como valor predeterminado true y Security::applyTwigContentDefault() deriva el indicador process.twig de cada página a partir de esa puerta, por lo que el contenido Twig se ejecuta en cada página sin frontmatter ni acción del operador. Corregido en 2.0.25; 1.7.x queda fuera del alcance del backport.
Fuentes
Verificador de prueba de concepto local para CVE-2026-100671, que reproduce la divulgación y repetición de cookies de sesión de la caché de páginas de Grav Twig contra objetivos de loopback.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.