O Craft é um sistema de gestão de conteúdo (CMS). Em versões 4.5.0 - RC 1 através 4.16.18 e 5.0.0 - RC 1 através 5.8.22, uma condição de corrida de Tempo de Verificação de Tempo de Uso (TOCTOU) existe no serviço de validação de tokens Craft CMS. O método `getTokenRoute()` lê uma contagem de uso de tokens, verifica se ele está dentro dos limites, então atualiza o banco de dados em operações não- atomizadas separadas. Ao enviar pedidos concorrentes, um atacante pode usar um token de imitação de um único uso várias vezes antes da atualização do banco de dados terminar. Para fazer com que isso funcione, um atacante precisa obter uma URL de imitação de conta de usuário válida com um símbolo não expirado por alguns outros meios e explorar uma condição de corrida, evitando quaisquer regras de limitação de taxas no lugar. Para que isto seja um aumento de privilégios, a URL de imitação deve incluir um símbolo para uma conta de usuário com mais permissões do que o usuário atual. Versão 4.16.19 e 5.8.23 Corregir o problema. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 27128 foi publicado em 2026 - 02 - 24 T 03: 16: 02.623 Z e última modificação em 2026 - 06 - 17 T 10: 26: 43.020 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 6.9, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/R:X/RE:X/U:X; CVSS 3.1, pontuação de base 4.8, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 1.7, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 367.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: craftcms craft cms.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.