Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-85604 Multiple Vendors

Vulnerabilidad alta de ejecución remota de código en Grav <= 2.0.17

Vulnerabilidad · Publicado 04/09/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Grav antes de la versión 2.0.19 contiene una vulnerabilidad de ejecución remota de código (RCE) en el filtro Twig sort, que permite a usuarios autenticados ejecutar código PHP arbitrario mediante la función spl_autoload omitida en el denylist de seguridad. Afecta principalmente a sitios que utilizan Grav como CMS para portales web, intranets y aplicaciones empresariales en LATAM. El impacto es alta (CVSS 8.8) ya que compromete completamente la integridad del servidor.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Grav before 2.0.19 (affected versions <= 2.0.17) contains a remote code execution vulnerability in the Twig sort filter. The sortFunc wrapper in GravExtension.php hardcodes Twig's isSandboxed argument to false, so unlike |map/|filter/|reduce, |sort accepts a plain function name inside the sandbox; the remaining denylist misses spl_autoload, which performs a PHP include. An authenticated user with only page-write rights (admin.pages or api.pages.write) can supply a crafted payload (e.g., via form frontmatter rendered by the Email plugin) that invokes spl_autoload through the sort filter, resulting in arbitrary PHP execution as the web server user.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-94

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente a Grav 2.0.19 o superior en todos los servidores afectados (versiones <= 2.0.17)
  • Verificar logs de acceso para detectar exploración de filtros Twig sort por usuarios autenticados
  • Implementar restricciones de permisos de usuario autenticado en entornos de producción
  • Ejecutar escaneo de integridad de archivos en servidores comprometidos
  • Validar backups previos a la actualización
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas