Vulnerabilidad en Pimcore (CVE-2026-27461)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026
Descripción
Pimcore es una Plataforma de Gestión de Datos y Experiencias de Código Abierto. En versiones hasta las 11.5.14.1 y 12.3.2 incluidas, el parámetro de consulta filter en los endpoints de listado de dependencias se decodifica en JSON y el campo de valor se concatena directamente en cláusulas RLIKE sin sanitización o consultas parametrizadas. Para explotar este problema es preciso estar autenticado como administrador. Un atacante con acceso al panel de administrador puede extraer la base de datos completa, incluyendo los hashes de contraseña de otros usuarios administradores. La versión 12.3.3 contiene un parche.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:* | 11.5.14.1 (incluyendo) | |
| cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:* | 12.0.0 (incluyendo) | 12.3.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



