CVE-2026-33137
A Plataforma XWiki tem uma Importação XAR Não Autenticada via REST /wikis/{wikiName}
- Publicado
- 20 de mai. de 2026
- Atualizado
- 26 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 46,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# XWiki Platform O XWiki Platform é uma plataforma wiki genérica que oferece serviços em tempo de execução para aplicações construídas sobre ela. O XWiki Platform é uma plataforma wiki genérica. Nas versões a partir de 15.10.6 e anteriores a 18.1.0-rc-1, 17.10.3, 17.4.9 e 16.10.17, a API POST /wikis/{wikiName} executa uma importação XAR sem realizar nenhuma verificação de autenticação ou autorização, permitindo que um atacante não autenticado crie ou atualize documentos na wiki alvo. Esta vulnerabilidade foi corrigida no XWiki 16.10.17, 17.4.9, 17.10.3, 18.0.1 e 18.1.0-rc-1.
Fontes
1XWiki Platform - CVE-2026-33137 PoC - Importação XAR não autenticada via REST /wikis/{wikiName}
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.