
CVE-2026-23498 - Shopware ha un controllo improprio della generazione di codice nelle viste renderizzate con Twig
| Campo | Dettagli |
|---|---|
| ID CVE | CVE-2026-23498 |
| Gravità | ALTA |
| Avviso | Visualizza avviso |
| Scoperto da | Lukasz Rybak |
Abbiamo risolto con CVE-2023-2017 i filtri Twig in modo che vengano eseguiti solo con funzioni consentite. Tuttavia, c'è stata una regressione che ha portato a un array e una chiusura PHP (Closure) creata da array non controllata rispetto alla lista consentita per l'override di map(...).
Corretto nella versione 6.7.6.1
Installare il plugin di sicurezza
(https://github.com/advisories/GHSA-7v2v-9rm4-7m8f)
Questa CVE è stata divulgata in modo responsabile seguendo le pratiche di divulgazione coordinata delle vulnerabilità. Le informazioni fornite qui sono solo a scopo didattico e difensivo.