CVE-2026-42607
Grav: Ejecución Remota de Código (RCE) mediante la subida de un plugin ZIP malicioso en la función Direct Install
- Publicado
- 11 may 2026
- Actualizado
- 12 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 26 may 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 89,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Grav es una plataforma web basada en archivos. Antes de 2.0.0-beta.2, un usuario autenticado con privilegios administrativos puede lograr la Ejecución Remota de Código (RCE) subiendo un archivo ZIP especialmente manipulado a través de la herramienta "Direct Install". Aunque el sistema intenta bloquear la subida directa de archivos .php, no inspecciona el contenido de los archivos ZIP subidos. Una vez que se extrae un plugin malicioso, puede ejecutar código PHP arbitrario o colocar una shell web persistente en el servidor. Esta vulnerabilidad está corregida en 2.0.0-beta.2.
Fuentes
1Mustafa Murat Akgül · php · 26 may 2026
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.