CVE-2026-100671
Grav anterior à 2.0.25 Roubo de Cookie de Sessão via Twig Sandbox
- Publicado
- 26 de set. de 2026
- Atualizado
- 26 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 3 de out. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XResumo
Grav é um CMS de arquivo simples. Nas versões 2.0.19 a 2.0.24 — e nas versões 2.0.0 a 2.0.18 e 1.7.x apenas onde o Twig de conteúdo foi explicitamente habilitado — o conteúdo de página criado por um usuário que possui apenas permissão de escrita de página é renderizado através de um sandbox Twig que permite get_cookie(), que retorna qualquer cookie enviado com a requisição atual, incluindo o cookie de sessão do visitante. Como a leitura ocorre no lado do servidor via filter_input(INPUT_COOKIE, ...), os atributos HttpOnly, Secure e SameSite não oferecem proteção. O Grav então armazena a saída final pós-Twig em um cache de conteúdo de página indexado apenas pela identidade da página e pelo checksum de configuração, sem dimensão de sessão, usuário ou requisição e sem bypass para visitantes autenticados. Uma página publicada por um usuário com permissão de escrita de página pode, portanto, capturar o identificador de sessão do próximo administrador que a visualizar, após o que a saída em cache serve esse identificador para visitantes não autenticados, que podem reutilizar o cookie para se autenticar como esse administrador. Desde a 2.0.19, security.twig_content.process_enabled tem como padrão true e Security::applyTwigContentDefault() deriva o flag process.twig de cada página a partir desse gate, então o Twig de conteúdo é executado em todas as páginas sem frontmatter ou ação do operador. Corrigido na 2.0.25; a 1.7.x está fora do escopo de backport.
Fontes
Verificador de prova de conceito apenas local para CVE-2026-100671, reproduzindo a divulgação e a reprodução de cookies de sessão do cache de páginas Twig do Grav contra alvos de loopback.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.