CVE-2026-55634
Pimcore: Execução Remota de Código via Nome de Campo da Definição de Classe DataObject
- Publicado
- 28 de ago. de 2026
- Atualizado
- 28 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 9 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 38,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Pimcore é uma Plataforma de Gerenciamento de Dados e Experiência de Código Aberto. Antes das versões 11.5.19, 12.3.10 e 2026.1.6, o endpoint de importação de definição de classe /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import aceita um nome de campo DataObject que é emitido sem uma lista de permissões de identificadores por lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php em propriedades PHP geradas e por models/DataObject/ClassDefinition/Helper/Dao.php em identificadores ALTER TABLE. Um usuário autenticado com a permissão de objetos pode injetar sintaxe PHP na classe DataObject gerada, fazendo com que código controlado pelo atacante em arquivos var/classes/DataObject/.php gerados seja executado quando um objeto dessa classe for instanciado, e também pode injetar conteúdo de identificador SQL em instruções de alteração de esquema. A validação central models/DataObject/ClassDefinition/Data.php::setName() não rejeitava ponto e vírgula, chaves, crases, espaços ou outros caracteres que não fossem identificadores. Este problema foi corrigido nas versões 11.5.19, 12.3.10 e 2026.1.6.
Fontes
1- 1day-archivePesquisa
Análises técnicas aprofundadas e análises de causa raiz de CVEs recentemente divulgados - engenharia reversa de patches, construção de provas de conceito e documentação de técnicas de exploração na janela de 1 dia.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.