Artesanato versões CMS a partir de 4.0.0 - RC 1 antes 4.18.2 e a partir de 5.0.0 - RC 1 antes 5.10.6 contêm uma vulnerabilidade de execução de código remoto autenticada no gerenciamento de condições de pesquisa de elementos do painel de controle. Um bypass de limpeza JSON em condition.config permite que as chaves de configuração do comportamento/evento do Yii sejam interpretadas após a decodificação, permitindo a execução de comandos como o usuário PHP/web. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 78416 foi publicado em 2026 - 08 - 24 T 16: 17: 24.250 Z e última modificação em 2026 - 08 - 28 T 16: 08: 09.497 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 915.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.