CVE-2026-55634
Pimcore: удалённое выполнение кода через имя поля определения класса DataObject
- Опубликовано
- 28 авг. 2026 г.
- Обновлено
- 28 авг. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 9 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 38,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Pimcore — это платформа управления данными и опытом с открытым исходным кодом. До версий 11.5.19, 12.3.10 и 2026.1.6 конечная точка импорта определения класса /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import принимает имя поля DataObject, которое передается без списка разрешенных идентификаторов в lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php в генерируемые PHP-свойства, а также в models/DataObject/ClassDefinition/Helper/Dao.php в идентификаторы ALTER TABLE. Аутентифицированный пользователь с разрешением objects может внедрить PHP-синтаксис в генерируемый класс DataObject, что приводит к выполнению управляемого атакующим кода в генерируемых файлах var/classes/DataObject/.php при создании экземпляра объекта этого класса, а также может внедрить содержимое SQL-идентификаторов в операторы изменения схемы. Центральная проверка models/DataObject/ClassDefinition/Data.php::setName() не отклоняла точки с запятой, фигурные скобки, обратные кавычки, пробелы и другие символы, не являющиеся идентификаторами. Эта проблема устранена в версиях 11.5.19, 12.3.10 и 2026.1.6.
Источники
1- 1day-archiveИсследования
Технические разборы и анализ первопричин недавно раскрытых CVE — реверс-инжиниринг патчей, создание proof-of-concept и документирование техник эксплуатации в окне 1-day.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.