O método `actionRenderCardPreview()` no `FieldsController` passa pelo parâmetro `fieldLayoutConfig` POST diretamente para `Fields::createLayout()` sem chamar `Componente::cleanseConfig()`. Isto permite o Yii 2 injeção do gestor de eventos através de teclas `on eventName` no array de configuração, levando a execução arbitrária de código. Este é o mesmo padrão de vulnerabilidade que foi corrigido no GHSA- 4484 - 8 v 2 f- 5748 (melhor arquivo, método `_fldComponent` usa corretamente `cleanseConfig`), GHSA-qx 2 q- q 59 v- wf 3 j (Controler de Tipos de Entrada), e GHSA- 2 fph- 6 v 5 w- 89 hh (ElementIndexController). Como um usuário administrador com uma sessão válida. ``` POST /admin/ actions/fields/ render- card- préview HTTP/ 1.1 Tipo de conteúdo: aplicativo/x- www- form-urlencoded Cookie: CraftSessionId=.
campoLayoutConfig[on+init]=phpinfo&CRAFT_CSRF_TOKEN= ```. Quando o objeto FieldLayout for construído, Yii 2 processa a chave ` on init` como um registro do gestor de eventos. Durante o `Componente:: init()`, o evento ` init` é ativado, chamando `phpinfo()'. A saída do phpinfo (que inclui variáveis de ambiente, potencialmente contendo credenciais de banco de dados e `CRAFT_ SECURITY_KEY`) aparecerá na resposta. Um administrador autenticado pode alcançar RCE através do Yii 2 injeção do manipulador de eventos. Enquanto isso requer acesso ao administrador (mesmo que o GHSA- 4484 - 8 v 2 f- 5748, que foi classificado como moderado), ele permite a execução arbitrária da função PHP e a divulgação de informações via phpinfo. Registro de aconselhamento: GHSA- 86 vw-x 4 ww-x 467. Identificadores relacionados: CVE- 2026 - 56382.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 09 T 13: 44: 12.000 Z e lista a sua última modificação como 2026 - 08 - 06 T 21: 41: 24.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: Packagist package craftcms/cms — ECOSISTEM: introduzido 5.5.0, corrigido 5.9.14. Classificação e evidência: identificadores de fraqueza CWE- 94. O registro contém 4 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.