CVE-2026-55634
Pimcore: Esecuzione di codice remoto tramite il nome del campo della definizione della classe DataObject
- Pubblicato
- 28 ago 2026
- Aggiornato
- 28 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 9 set 2026
Pimcore: Esecuzione di codice remoto tramite il nome del campo della definizione della classe DataObject
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Pimcore è una piattaforma open source per la gestione di dati ed esperienze. Prima delle versioni 11.5.19, 12.3.10 e 2026.1.6, l'endpoint di importazione delle definizioni di classe /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import accetta un nome di campo DataObject che viene emesso senza una lista consentita di identificatori da lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php nelle proprietà PHP generate e da models/DataObject/ClassDefinition/Helper/Dao.php negli identificatori ALTER TABLE. Un utente autenticato con il permesso objects può iniettare sintassi PHP nella classe DataObject generata, causando l'esecuzione di codice controllato dall'attaccante nei file var/classes/DataObject/.php generati quando viene istanziato un oggetto di quella classe, e può anche iniettare contenuto di identificatori SQL nelle istruzioni di modifica dello schema. La validazione centrale models/DataObject/ClassDefinition/Data.php::setName() non rifiutava punti e virgola, parentesi graffe, backtick, spazi o altri caratteri non identificativi. Questo problema è stato risolto nelle versioni 11.5.19, 12.3.10 e 2026.1.6.
Approfondimenti tecnici e analisi delle cause profonde delle CVE divulgate di recente: reverse engineering delle patch, creazione di proof-of-concept e documentazione delle tecniche di sfruttamento nella finestra di 1 giorno.
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.