CVE-2026-65008
Grav prima della versione 2.0.7 Esecuzione di codice remoto tramite dynamicData di Blueprint
- Pubblicato
- 21 lug 2026
- Aggiornato
- 22 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 79,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Grav 2.0.4 (corretto in 2.0.7) contiene una vulnerabilità di esecuzione remota di codice in Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), che passa una stringa callable di tipo Classe::metodo e i suoi argomenti direttamente a call_user_func_array() senza alcuna allowlist. Poiché il plugin dei moduli instrada il frontmatter delle pagine attraverso questo percorso, un account autenticato con il permesso admin.pages (o api.pages.write) può inserire una direttiva callable dannosa in una pagina. Il comando viene quindi eseguito come utente del server web ogni volta che chiunque — incluso un visitatore non autenticato — accede alla pagina.
Fonti
2- CVE-2026-65008Exploit
CVE-2026-65008
- Grav CMS 2.0.7 - RCEExploit
zer0dayf · multiple · 1 set 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.