Grav antes 2.0.16 contém uma lista de negação padrão incompleta na configuração da caixa de areia do Twig que não bloqueia o acesso aos segredos de configuração do sistema. Os atacantes com permissão de edição de página podem usar config.get() ou config.toArray() nos modelos do rama para recuperar valores sensíveis como system.cache.redis.password quando config_ access estiver ativado. Registro de aconselhamento: GHSA-crc-vpp 2 - f 5 x 7. Identificadores relacionados: CVE- 2026 - 76846.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 25 T 03: 32: 10.000 Z e lista a sua última modificação como 2026 - 08 - 25 T 03: 32: 10.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 522. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.