CVE-2026-31857
CraftCMS presenta una vulnerabilità RCE tramite condizionali relazionali nel pannello di controllo
- Pubblicato
- 11 mar 2026
- Aggiornato
- 12 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 1 ott 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 50,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Craft è un content management system (CMS). Prima delle versioni 5.9.9 e 4.17.4, esiste una vulnerabilità di Remote Code Execution nel sistema delle condizioni di Craft CMS 5. Il metodo BaseElementSelectConditionRule::getElementIds() passa input stringa controllato dall'utente attraverso renderObjectTemplate() -- una funzione di rendering Twig non sandboxed con escaping disabilitato. Qualsiasi utente autenticato del Control Panel (inclusi ruoli non-admin come Author o Editor) può ottenere un RCE completo inviando una condition rule appositamente costruita tramite gli endpoint standard di elenco degli elementi. Questa vulnerabilità non richiede privilegi di amministratore, nessun permesso speciale oltre all'accesso base al control panel, e aggira tutte le impostazioni di hardening di produzione (allowAdminChanges: false, devMode: false, enableTwigSandbox: true). Gli utenti dovrebbero aggiornare alla release corretta 5.9.9 o 4.17.4 per mitigare il problema.
Fonti
CraftCMS presenta una vulnerabilità RCE tramite condizionali relazionali nel pannello di controllo
- CVE-2026-31857Exploit
Craft CMS RCE tramite condizionali relazionali nel pannello di controllo
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.