Um usuário com acesso ao Painel de Controle, mas sem permissão para visualizar um ativo privado alvo, pode chamar `assets/preview- thumb` e receber visualização HTML que contém um link de transformação de retalho assinado para aquele ativo privado. Análise da causa da raíz: 1. O objetivo aceita um `assetId` controlado pelo atacante. 2. O Asset está resolvido, e a miniatura HTML é devolvida. 3. Nenhuma verificação explícita da permissão de visualização de ativos é realizada antes da geração de visualização. 1. Perdendo autorização 2. Disclosure não autorizada do link de visualização. Implementações afetadas:.

1. Sites de arte com usuários do painel de controle que têm permissões parciais e ativos privados. Conseqüência de segurança. 1. Um usuário do painel de controle sem permissão de visualização de ativos ainda pode obter dados de link de transformação de visualização assinados para ativos privados. 2. Isto pode aumentar o risco de exposição de ativos privados dependendo da implantação e da encadeamento dos endpoints. 30 df 3112220 db 1 ffd 6726 a 3 ed 11857014 c 7 fb 27.

Registro de aconselhamento: GHSA-x 76 w- 8 c 62 - 48 mg. Identificadores relacionados: CVE- 2026 - 56384. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 06 T 20: 28: 07.000 Z e lista a sua última modificação como 2026 - 08 - 06 T 21: 06: 17.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: Packagist package craftcms/cms — ECOSISTEM: introduzido 4.0.0 - RC 1, corrigido 4.17.8. Pacote packagist craftcms/cms — ECOSISTEM: introduzido 5.0.0 - RC 1, corrigido 5.9.14. Classificação e evidência: identificadores de fraqueza CWE- 200, CWE- 862. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.