Ad

CVE-2026-4809

CRITICAL CVSS 4.0: 9,3 EPSS 1.28%
Обновлено 10 августа 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик PHP
Публичный эксплойт Нет

plank/laravel-mediable до версии 6.4.0 может разрешить загрузку файлов опасного типа, когда приложение, использующее пакет, принимает или предпочитает тип MIME, предоставленный клиентом, во время обработки загрузки файлов. В этой конфигурации удаленный злоумышленник может отправить файл, содержащий исполняемый код PHP, объявив при этом безопасный MIME-тип изображения, что приведет к загрузке произвольного файла. Если загруженный файл хранится в доступном через Интернет и исполняемом месте, это может привести к удаленному выполнению кода.

На момент публикации патч не был доступен, и поставщик не отреагировал на скоординированные попытки раскрытия информации.

Показать оригинальное описание (EN)

plank/laravel-mediable through version 6.4.0 can allow upload of a dangerous file type when an application using the package accepts or prefers a client-supplied MIME type during file upload handling. In that configuration, a remote attacker can submit a file containing executable PHP code while declaring a benign image MIME type, resulting in arbitrary file upload.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0