
CVE-2026-23498 - Shopware ha un controllo improprio della generazione di codice nelle viste renderizzate con Twig
| Campo | Dettagli |
|---|
| ID CVE | CVE-2026-23498 |
| Gravità | ALTA |
| Avviso | Visualizza avviso |
| Scoperto da | Lukasz Rybak |
Abbiamo risolto con CVE-2023-2017 i filtri Twig in modo che vengano eseguiti solo con funzioni consentite. Tuttavia, c'è stata una regressione che ha portato a un array e una chiusura PHP (Closure) creata da array non controllata rispetto alla lista consentita per l'override di map(...).
Corretto nella versione 6.7.6.1
Installare il plugin di sicurezza
Questa CVE è stata divulgata in modo responsabile seguendo le pratiche di divulgazione coordinata delle vulnerabilità. Le informazioni fornite qui sono solo a scopo didattico e difensivo.