CVE-2026-22692
October CMS: обход песочницы Twig через методы коллекций
- Опубликовано
- 14 апр. 2026 г.
- Обновлено
- 14 апр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 19 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 33,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
October — это система управления контентом (CMS) и веб-платформа. Версии до 3.7.13, а также версии 4.0.0–4.1.4 содержат уязвимость обхода песочницы в опциональной функции безопасного режима Twig (CMS_SAFE_MODE). Некоторые методы хелпера collect() не были должным образом ограничены, что позволяло аутентифицированным пользователям с правами редактирования шаблонов обходить защиту песочницы. Для эксплуатации требуется аутентифицированный доступ к бэкенду с правами редактирования шаблонов CMS, и уязвимость затрагивает только установки с включённым CMS_SAFE_MODE (по умолчанию отключён). Эта проблема исправлена в версиях 3.7.13 и 4.1.5. В качестве обходного решения пользователи могут отключить CMS_SAFE_MODE, если редактирование шаблонов ненадёжными пользователями не требуется, а также ограничить права редактирования шаблонов CMS только полностью доверенными администраторами.
Источники
1CVE-2026-22692 - Критический обход песочницы Twig через collect()->mapInto(), позволяющий RCE/LFI/XXE в October CMS
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.