
CVE-2026-23498 - Shopware présente un contrôle inadéquat de la génération de code dans les vues rendues par Twig
| Champ | Détails |
|---|---|
| CVE ID | CVE-2026-23498 |
| Gravité | ÉLEVÉE |
| Avis | Voir l'avis |
| Découvert par | Lukasz Rybak |
Nous avons corrigé avec CVE-2023-2017 les filtres Twig pour qu'ils ne soient exécutés qu'avec des fonctions autorisées. Cependant, une régression a conduit à ce qu'une Closure PHP construite à partir de tableaux ne soit pas vérifiée par rapport à la liste blanche pour la redéfinition de map(...).
Corrigé dans la version 6.7.6.1
Installez le plugin de sécurité
(https://github.com/advisories/GHSA-7v2v-9rm4-7m8f)
Cette CVE a été divulguée de manière responsable, conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici le sont uniquement à des fins éducatives et défensives.