Craft CMS 5.0.0-RC1 before 5.10.6 Authenticated RCE via condition.config 漏洞概述 Craft CMS 4.0.0-RC1 到 4.18.2 和 5.0.0-RC1 到 5.10.6 版本中存在一个认证远程代码执行漏洞。该漏洞位于控制面板的元素搜索条件处理中。Craft 通过 清理外部请求控制的 数组,但 在解码后合并 JSON 字符串到 ,而没有重新运行 。由于 是一个 JSON 字符串,在第一次清理时,Yii 的特殊配置键如 和 可以隐藏在内部,并在 JSON 解码后被 Yii 解释为行为/事件配置。攻击者可以利用此漏洞在 FieldLayout 对象创建期间执行操作系统命令。 影响范围 Craft CMS 4.0.0-RC1 到 4.18.2 Craft CMS 5.0.0-RC1 到 5.10.6 修复方案 升级到 Craft CMS 5.10.6 或更高版本。 参考链接 GitHub Security Advisory 其他信息 严重性: HIGH 发布日期: 8/11/2026 CVE: CVE-2026-72778 CVSS: 8.7 CVSS v4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CWE: CWE-915 Improperly Controlled Modification of Dynamically-Determined Object Attributes Credit: saladin0x1