CVE-2026-82394
Reporte público de vulnerabilidad
BAJA Exploit público detectado CVSS 5.3 / MEDIUM CWE-862GTN Risk Score
Monitoreo
Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.
Resumen ejecutivo
Resumen ejecutivo
Sulu es un sistema de gestión de contenidos PHP de código abierto basado en el marco Symfony. Antes de las versiones 2.6.25 y 3.0.8, el punto final del enlace de vista previa y src/Sulu/Bundle/PreviewBundle/Application/Manager/PreviewLinkManager.php no aplican el permiso VER para el recurso de destino en PreviewLinkManager::generate() o PreviewLinkManager::revoke(). Un usuario administrativo autenticado que conoce el identificador de un recurso de destino puede crear o revocar un enlace de vista previa para cualquier página, artículo o fragmento, incluido el contenido de un espacio web o área que el usuario no puede ver. Una URL de vista previa generada es pública y resuelve el contenido mediante un token opaco, lo que permite al usuario o a cualquier persona que reciba el enlace leer contenido restringido sin autenticación. Este problema se solucionó en las versiones 2.6.25 y 3.0.8. Resumen de riesgo: CVE-2026-82394 presenta CVSS 5.3, severidad MEDIA, EPSS 0.32%, CISA KEV: No, exploit público detectado: Sí. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.
Indicadores
¿De qué se trata?
Sulu es un sistema de gestión de contenidos PHP de código abierto basado en el marco Symfony. Antes de las versiones 2.6.25 y 3.0.8, el punto final del enlace de vista previa y src/Sulu/Bundle/PreviewBundle/Application/Manager/PreviewLinkManager.php no aplican el permiso VER para el recurso de destino en PreviewLinkManager::generate() o PreviewLinkManager::revoke(). Un usuario administrativo autenticado que conoce el identificador de un recurso de destino puede crear o revocar un enlace de vista previa para cualquier página, artículo o fragmento, incluido el contenido de un espacio web o área que el usuario no puede ver. Una URL de vista previa generada es pública y resuelve el contenido mediante un token opaco, lo que permite al usuario o a cualquier persona que reciba el enlace leer contenido restringido sin autenticación. Este problema se solucionó en las versiones 2.6.25 y 3.0.8.
Ver descripción original en inglés
Sulu is an open-source PHP content management system based on the Symfony framework. Prior to versions 2.6.25 and 3.0.8, the preview-link endpoint and src/Sulu/Bundle/PreviewBundle/Application/Manager/PreviewLinkManager.php do not enforce VIEW permission for the target resource in PreviewLinkManager::generate() or PreviewLinkManager::revoke(). An authenticated administration user who knows a target resource identifier can create or revoke a preview link for any page, article, or snippet, including content in a webspace or area the user cannot view. A generated preview URL is public and resolves content by an opaque token, allowing the user or anyone receiving the link to read restricted content without authentication. This issue is fixed in versions 2.6.25 and 3.0.8.
Producto / proveedor
Fechas
Estado de explotación
Evidencia encontrada
| Fuente | Estado | Detalle | Confianza |
|---|---|---|---|
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.
¿Cómo superarlo / mitigarlo?
- Mantener monitoreo. La probabilidad actual de explotación es baja según EPSS.
- Vector de red: revisar exposición pública, reglas de firewall, WAF/VPN y segmentación.