CVE-2026-22692
October CMS: Omisión del Sandbox de Twig mediante Métodos de Colección
- Publicado
- 14 abr 2026
- Actualizado
- 14 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 19 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 33,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
October es un Sistema de Gestión de Contenidos (CMS) y plataforma web. Las versiones anteriores a la 3.7.13 y las versiones 4.0.0 hasta la 4.1.4 contienen una vulnerabilidad de evasión del sandbox en la función opcional de modo seguro de Twig (CMS_SAFE_MODE). Ciertos métodos del helper collect() no estaban restringidos adecuadamente, lo que permitía a usuarios autenticados con permisos de edición de plantillas evadir las protecciones del sandbox. La explotación requiere acceso autenticado al backend con permisos de edición de plantillas del CMS y solo afecta a instalaciones con CMS_SAFE_MODE habilitado (deshabilitado por defecto). Este problema se ha corregido en las versiones 3.7.13 y 4.1.5. Como solución alternativa, los usuarios pueden deshabilitar CMS_SAFE_MODE si no se requiere edición de plantillas no confiables, y restringir los permisos de edición de plantillas del CMS únicamente a administradores totalmente confiables.
Fuentes
1CVE-2026-22692 - Bypass crítico del Sandbox de Twig mediante collect()->mapInto() que permite RCE/LFI/XXE en October CMS
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.