Controle inadequado da vulnerabilidade dos recursos de código gerenciado dinamicamente no Crafter Studio of Crafter CMS permite que os desenvolvedores autenticados executem comandos OS através do Groovy Sandbox Bypass. Ao inserir elementos do Groovy maliciosos, um atacante pode passar por cima das restrições da caixa de areia e obter RCE (Execução de Código Remoto). O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 1770 foi publicado em 2026 - 02 - 02 T 17: 16: 17.643 Z e última modificação em 2026 - 06 - 17 T 10: 16: 29.443 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 4.5, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:H/AT:N/PR:H/UI:N/VC:L/VI:H/VA:H/SC:H/SI:H/África do Sul:H/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:N/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 913.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.