
CVE-2026-23498 - Shopware tiene un control inadecuado de la generación de código en las vistas renderizadas por Twig.
| Campo | Detalles |
|---|---|
| CVE ID | CVE-2026-23498 |
| Gravedad | ALTA |
| Aviso | Ver aviso |
| Descubierto por | Lukasz Rybak |
Con CVE-2023-2017 corregimos los filtros de Twig para que solo se ejecutaran con funciones permitidas. Sin embargo, hubo una regresión que provocó que un array y un Closure de PHP manipulado no se comprobaran contra la lista de permitidos para la anulación de map(...)
Parcheado en 6.7.6.1
Instale el plugin de seguridad
(https://github.com/advisories/GHSA-7v2v-9rm4-7m8f)
Este CVE fue divulgado de manera responsable siguiendo prácticas de divulgación coordinada de vulnerabilidades. La información aquí proporcionada es solo con fines educativos y defensivos.