CVE-2026-54390
JTL Shop < 5.7.2 Injeção de Template do Lado do Servidor via Smarty Renderer
- Publicado
- 18 de jun. de 2026
- Atualizado
- 23 de jun. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 47,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
JTL Shop versões 5.2.0 a 5.7.1 contêm uma vulnerabilidade de injeção de template no lado do servidor que permite que atacantes não autenticados injetem sintaxe de template maliciosa devido à entrada fornecida pelo usuário não sanitizada passada ao mecanismo de template Smarty. Os atacantes podem explorar essa falha para ler valores sensíveis do lado do servidor, como credenciais de banco de dados e chaves de criptografia, e, nas versões 5.4.0 a 5.7.1, aproveitar modificadores Smarty registrados, incluindo unserialize e file_get_contents, para gravar um webshell na raiz da web e executar comandos arbitrários como o usuário do servidor web.
Fontes
1- CVE-2026-54390Exploit
CVE-2026-54390 — JTL Shop Smarty SSTI RCE | Injeção de template pré-autenticação via fetch('string:' . ) | 5.2.0-5.7.1
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.