CVE-2026-42613
Grav: Escalada de privilegios mediante la falta de validación del lado del servidor de groups/access
- Publicado
- 11 may 2026
- Actualizado
- 12 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 10 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 58,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Grav es una plataforma Web basada en archivos. Antes de 2.0.0-beta.2, el método Login::register() en el plugin Login acepta campos groups y access controlados por el atacante desde los datos POST de registro sin validación del lado del servidor. Cuando el registro está habilitado y groups o access están incluidos en la lista de campos permitidos configurados, un usuario no autenticado puede autorregistrarse con privilegios admin.super inyectando estos campos en la solicitud de registro. Esta vulnerabilidad está corregida en 2.0.0-beta.2.
Fuentes
1Prueba de concepto en PHP para CVE-2026-42613, que demuestra la explotación de la vulnerabilidad referenciada.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.