CVE-2026-28695
Craft प्रमाणित RCE से प्रभावित Twig SSTI के माध्यम से - create() फ़ंक्शन + Symfony Process गैजेट
- प्रकाशित
- 4 मार्च 2026
- अद्यतन
- 6 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 1 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 44.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Craft एक कंटेंट मैनेजमेंट सिस्टम (CMS) है। Craft CMS 5.8.21 में create() Twig फ़ंक्शन का उपयोग करके Server-Side Template Injection के माध्यम से एक authenticated admin RCE मौजूद है, जिसे Symfony Process gadget chain के साथ जोड़ा गया है। create() Twig फ़ंक्शन Craft::createObject() को उजागर करता है, जो constructor arguments के साथ मनमानी PHP classes को instantiate करने की अनुमति देता है। bundled symfony/process dependency के साथ मिलकर, यह RCE को सक्षम बनाता है। यह CVE-2025-57811 (5.8.7 में patched) के लिए लागू किए गए fix को bypass करता है। यह vulnerability 5.9.0-beta.1 और 4.17.0-beta.1 में fixed है।
स्रोत
Craft CMS में प्रमाणित, **ब्लाइंड** रिमोट कोड एक्ज़ीक्यूशन। CVE-2026-28695 के लिए फिक्स
CVE-2026-28695 के लिए Python PoC exploit, जो Craft CMS में एक authenticated blind RCE है जो create() BaseObject patch को bypass करता है और एक reverse shell spawn करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।