CVE-2026-64662
Statamic: Autorizzazione mancante sull'endpoint di navigazione consente la divulgazione di voci riservate
- Pubblicato
- 6 ago 2026
- Aggiornato
- 7 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 29 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 23,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Statamic è un sistema di gestione dei contenuti (CMS) basato su Laravel e Git. Prima delle versioni 5.74.1 e 6.24.0, un utente autenticato del Pannello di Controllo poteva visualizzare contenuti da voci per cui non disponeva dei permessi di visualizzazione, inclusi il contenuto delle voci e i valori dei campi personalizzati, da qualsiasi raccolta e incluse le voci non pubblicate, tramite l'endpoint di navigazione, sebbene non fosse possibile modificare alcun dato. Questo problema è stato risolto nelle versioni 5.74.1 e 6.24.0.
Fonti
1- security-researchRicerca
PoC e write-up per le CVE che ho segnalato (divulgazione coordinata; solo pubblicate e corrette)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.