CVE-2026-75827
Grav anterior a 2.0.15 Escritura Arbitraria de Archivos mediante error_log
- Publicado
- 18 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 18 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 53,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Grav anterior a 2.0.15 contiene una vulnerabilidad de escritura arbitraria de archivos en la validación de funciones desnudas de datos dinámicos de Blueprint que utiliza una lista de denegación incompleta en lugar de una lista de permitidos positiva. Los atacantes con acceso de edición de página o configuración de blueprint pueden invocar la función error_log a través de una directiva de datos para añadir cargas útiles PHP a archivos accesibles desde la web, logrando ejecución remota de código.
Fuentes
1Prueba de concepto y laboratorio para CVE-2026-75827, una escritura arbitraria de archivos en Grav mediante error_log de datos dinámicos de Blueprint, con script de reproducción y laboratorio Docker.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.