
CVE-2026-23498 - Shopware tiene un control inadecuado de la generación de código en las vistas renderizadas por Twig.
| Campo | Detalles |
|---|
| CVE ID | CVE-2026-23498 |
| Gravedad | ALTA |
| Aviso | Ver aviso |
| Descubierto por | Lukasz Rybak |
Con CVE-2023-2017 corregimos los filtros de Twig para que solo se ejecutaran con funciones permitidas. Sin embargo, hubo una regresión que provocó que un array y un Closure de PHP manipulado no se comprobaran contra la lista de permitidos para la anulación de map(...)
Parcheado en 6.7.6.1
Instale el plugin de seguridad
Este CVE fue divulgado de manera responsable siguiendo prácticas de divulgación coordinada de vulnerabilidades. La información aquí proporcionada es solo con fines educativos y defensivos.