Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-65008 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-07-21 |
| Producent | Grav |
| Produkt | Grav CMS |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Grav 2.0.4 (naprawione w 2.0.7) zawiera podatność umożliwiającą zdalne wykonanie kodu w metodzie Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), która przekazuje napis wywoływalny w postaci Class::method wraz z argumentami bezpośrednio do call_user_func_array(), bez żadnej listy dozwolonych wywołań. Ponieważ wtyczka form kieruje frontmatter strony przez tę ścieżkę, uwierzytelnione konto z uprawnieniem admin.pages (lub api.pages.write) może umieścić na stronie złośliwą dyrektywę wywoływalną.
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta niezwłocznie po ich udostępnieniu.
Kogo dotyczy?
Podatność dotyczy produktu Grav CMS firmy Grav. Sprawdź, czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
