CVE-2026-42613
Grav: Escalatione dei privilegi tramite mancata validazione lato server di groups/access
- Pubblicato
- 11 mag 2026
- Aggiornato
- 12 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 10 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 58,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Grav è una piattaforma Web basata su file. Prima della versione 2.0.0-beta.2, il metodo Login::register() nel plugin Login accetta i campi groups e access controllati dall'attaccante dai dati POST di registrazione senza validazione lato server. Quando la registrazione è abilitata e groups o access sono inclusi nell'elenco dei campi consentiti configurati, un utente non autenticato può auto-registrarsi con privilegi admin.super iniettando questi campi nella richiesta di registrazione. Questa vulnerabilità è stata corretta nella versione 2.0.0-beta.2.
Fonti
1Proof-of-concept PHP per CVE-2026-42613, che dimostra lo sfruttamento della vulnerabilità citata.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.