CVE-2026-42607
Grav: Esecuzione di codice in remoto (RCE) tramite caricamento di plugin ZIP dannosi nella funzionalità di installazione diretta
- Pubblicato
- 11 mag 2026
- Aggiornato
- 12 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 26 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 89,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Grav è una piattaforma Web basata su file. Prima della versione 2.0.0-beta.2, un utente autenticato con privilegi amministrativi può ottenere l'esecuzione remota di codice (Remote Code Execution, RCE) caricando un file ZIP appositamente creato tramite lo strumento "Direct Install". Sebbene il sistema tenti di bloccare il caricamento diretto di file .php, non riesce a ispezionare il contenuto degli archivi ZIP caricati. Una volta estratto un plugin dannoso, questo può eseguire codice PHP arbitrario o rilasciare una web shell persistente sul server. Questa vulnerabilità è stata corretta nella versione 2.0.0-beta.2.
Fonti
1Mustafa Murat Akgül · php · 26 mag 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.