CVE-2026-55634
Pimcore: Ejecución remota de código a través del nombre de campo de la definición de clase DataObject
- Publicado
- 28 ago 2026
- Actualizado
- 28 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 9 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 38,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Pimcore es una plataforma de código abierto de gestión de datos y experiencias. Antes de las versiones 11.5.19, 12.3.10 y 2026.1.6, el endpoint de importación de definiciones de clases /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import acepta un nombre de campo DataObject que se emite sin una lista blanca de identificadores por lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php en las propiedades PHP generadas y por models/DataObject/ClassDefinition/Helper/Dao.php en los identificadores de ALTER TABLE. Un usuario autenticado con el permiso de objetos puede inyectar sintaxis PHP en la clase DataObject generada, lo que provoca que el código controlado por el atacante en los archivos var/classes/DataObject/.php generados se ejecute cuando se instancia un objeto de esa clase, y también puede inyectar contenido de identificadores SQL en declaraciones que modifican el esquema. La validación central de models/DataObject/ClassDefinition/Data.php::setName() no rechazaba puntos y comas, llaves, comillas invertidas, espacios u otros caracteres que no son identificadores. Este problema se corrigió en las versiones 11.5.19, 12.3.10 y 2026.1.6.
Fuentes
1- 1day-archiveInvestigación
Análisis técnicos en profundidad y análisis de causa raíz de CVEs divulgados recientemente: ingeniería inversa de parches, creación de pruebas de concepto y documentación de técnicas de explotación en la ventana de 1 día.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.