CVE-2026-63223
CodeIgniter: Omisión de la validación de extensión de archivos subidos en las reglas is_image y mime_in
- Publicado
- 31 jul 2026
- Actualizado
- 31 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 53,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
CodeIgniter es un framework web PHP full-stack. Antes de la versión 4.7.4, las reglas de validación de subida `is_image` y `mime_in` no aplican de forma independiente una extensión de nombre de archivo segura del cliente, lo que permite a un atacante remoto subir contenido ejecutable cuando una aplicación conserva el nombre de archivo del cliente y almacena las subidas en un directorio accesible por web con scripts habilitados. Las aplicaciones se ven afectadas cuando validan las subidas usando `is_image` o `mime_in` sin una comprobación independiente de extensión segura (como `ext_in` en versiones parcheadas), guardan los archivos subidos usando el nombre de archivo proporcionado por el cliente y colocan las subidas en un directorio accesible por web donde los archivos PHP pueden ejecutarse. Este problema se corrige en la versión 4.7.4.
Fuentes
2PoC de CVE-2026-63223 — RCE de carga de archivos is_image/mime_in de CodeIgniter 4 (CVSS 9.8). Ejecución remota de código no autenticada mediante bypass de carga de archivos sin restricciones usando bytes mágicos de imagen. Corregido en v4.7.4.
- CVE-2026-63223Exploit
CVE-2026-63223 — CI4RCE: RCE de carga de archivos is_image/mime_in de CodeIgniter 4. Bypass de bytes mágicos (getExtension vs getClientExtension). CVSS 9.8 | CWE-434 | CI4 < 4.7.4
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.