GTN Security Intelligence Hub

CVE-2026-82394

Reporte público de vulnerabilidad

BAJA Exploit público detectado CVSS 5.3 / MEDIUM CWE-862

GTN Risk Score

35/100

Monitoreo

Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.

Resumen ejecutivo

CVE-2026-82394 presenta una prioridad BAJA. El análisis público consolidado indica CVSS 5.3 (MEDIA), EPSS 0.32%, CISA KEV: No, exploit público detectado: Sí. El GTN Risk Score es 35/100 (Monitoreo). Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar advisories oficiales, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Resumen ejecutivo

Sulu es un sistema de gestión de contenidos PHP de código abierto basado en el marco Symfony. Antes de las versiones 2.6.25 y 3.0.8, el punto final del enlace de vista previa y src/Sulu/Bundle/PreviewBundle/Application/Manager/PreviewLinkManager.php no aplican el permiso VER para el recurso de destino en PreviewLinkManager::generate() o PreviewLinkManager::revoke(). Un usuario administrativo autenticado que conoce el identificador de un recurso de destino puede crear o revocar un enlace de vista previa para cualquier página, artículo o fragmento, incluido el contenido de un espacio web o área que el usuario no puede ver. Una URL de vista previa generada es pública y resuelve el contenido mediante un token opaco, lo que permite al usuario o a cualquier persona que reciba el enlace leer contenido restringido sin autenticación. Este problema se solucionó en las versiones 2.6.25 y 3.0.8. Resumen de riesgo: CVE-2026-82394 presenta CVSS 5.3, severidad MEDIA, EPSS 0.32%, CISA KEV: No, exploit público detectado: Sí. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Indicadores

EPSS 0.32% / valor crudo: 0.003210000
Percentil 24.53% / valor crudo: 0.245290000
CISA KEV No
CVSS 5.3
Severidad MEDIUM
Vector CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Attack Vector NETWORK

¿De qué se trata?

Sulu es un sistema de gestión de contenidos PHP de código abierto basado en el marco Symfony. Antes de las versiones 2.6.25 y 3.0.8, el punto final del enlace de vista previa y src/Sulu/Bundle/PreviewBundle/Application/Manager/PreviewLinkManager.php no aplican el permiso VER para el recurso de destino en PreviewLinkManager::generate() o PreviewLinkManager::revoke(). Un usuario administrativo autenticado que conoce el identificador de un recurso de destino puede crear o revocar un enlace de vista previa para cualquier página, artículo o fragmento, incluido el contenido de un espacio web o área que el usuario no puede ver. Una URL de vista previa generada es pública y resuelve el contenido mediante un token opaco, lo que permite al usuario o a cualquier persona que reciba el enlace leer contenido restringido sin autenticación. Este problema se solucionó en las versiones 2.6.25 y 3.0.8.

Ver descripción original en inglés

Sulu is an open-source PHP content management system based on the Symfony framework. Prior to versions 2.6.25 and 3.0.8, the preview-link endpoint and src/Sulu/Bundle/PreviewBundle/Application/Manager/PreviewLinkManager.php do not enforce VIEW permission for the target resource in PreviewLinkManager::generate() or PreviewLinkManager::revoke(). An authenticated administration user who knows a target resource identifier can create or revoke a preview link for any page, article, or snippet, including content in a webspace or area the user cannot view. A generated preview URL is public and resolves content by an opaque token, allowing the user or anyone receiving the link to read restricted content without authentication. This issue is fixed in versions 2.6.25 and 3.0.8.

Producto / proveedor

Vendor No disponible
Producto No disponible
Nombre vulnerabilidad No disponible
CWE CWE-862

Fechas

Publicada 2026-08-31T22:17:22.497
Modificada 2026-09-02T18:21:27.203
Due Date CISA No aplica
Consultada 2026-09-02 18:28:10

Estado de explotación

Estado Exploit público detectado
Exploit público
Confianza Media-Alta

Evidencia encontrada

Fuente Estado Detalle Confianza
NVD References Referencia sospechosa/PoC NVD contiene una referencia relacionada con PoC, exploit o repositorio público. Media
NVD References Referencia sospechosa/PoC NVD contiene una referencia relacionada con PoC, exploit o repositorio público. Media
NVD References Referencia sospechosa/PoC NVD contiene una referencia relacionada con PoC, exploit o repositorio público. Media
NVD References Referencia sospechosa/PoC NVD contiene una referencia relacionada con PoC, exploit o repositorio público. Media

Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.

¿Cómo superarlo / mitigarlo?

Referencias

Volver al inicio Nueva consulta