Ad

CVE-2026-81910

MEDIUM CVSS 4.0: 5,9 EPSS 0.25%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 5,9 (MEDIUM)
Тип уязвимости CWE-1336 (Внедрение через шаблоны)
Поставщик PHP
Публичный эксплойт Нет

Concrete CMS 9–9.5.2 уязвима для внедрения шаблонов на стороне сервера (SSTI) в настройщике тем через непроверенные значения стиля. Значения, отправленные через настройщик (цветовые каналы и другие свойства стиля, обрабатываемые ColorStyle и родственными классами стилей, такими как FontFamilyStyle и ImageStyle), интерполируются в скомпилированный сервером источник LESS без нейтрализации синтаксиса LESS, что позволяет пользователю с разрешением на настройку темы вставлять произвольные директивы LESS. Внедряя директиву @import (inline), злоумышленник может читать произвольные файлы на сервере и получать доступ к внутренним сетевым ресурсам через оболочки потоков PHP.

Скомпилированные выходные данные, включая любое раскрытое содержимое файла, записываются в общедоступный CSS-кеш сайта, раскрывая учетные данные базы данных, закрытые ключи и другие секреты приложения, а также позволяя подделывать запросы на стороне сервера. Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 5,9 с вектором CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N. Спасибо Йонатану Дрори из Tenzai за репортаж.

Показать оригинальное описание (EN)

Concrete CMS 9 through 9.5.2 is vulnerable to Server-Side Template Injection (SSTI) in Theme Customizer via Unvalidated Style Values. Values submitted through the customizer (color channels and other style properties handled by ColorStyle and sibling Style classes such as FontFamilyStyle and ImageStyle) are interpolated into server-compiled LESS source without neutralization of LESS syntax, allowing a user with the Theme Customization permission to inject arbitrary LESS directives. By injecting the @import (inline) directive, an attacker can read arbitrary files on the server and reach internal network resources through PHP stream wrappers. The compiled output, including any disclosed file contents, is written to the site's publicly served CSS cache, exposing database credentials, private keys, and other application secrets, and enabling server-side request forgery. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 5.9 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N. Thanks Yonatan Drori from Tenzai for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0