Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cms de craftcms (CVE-2026-32262)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/03/2026
Última modificación:
17/03/2026

Descripción

Craft CMS es un sistema de gestión de contenido (CMS). Desde la versión 4.0.0-RC1 hasta antes de la versión 4.17.5 y desde la versión 5.0.0-RC1 hasta antes de la versión 5.9.11, el método AssetsController->replaceFile() tiene un parámetro de cuerpo targetFilename que se utiliza sin sanear en una llamada a deleteFile() antes de que se aplique Assets::prepareAssetName() al guardar. Esto permite a un usuario autenticado con permiso replaceFiles eliminar archivos arbitrarios dentro de la misma raíz del sistema de archivos inyectando secuencias de salto de ruta ../ en el nombre del archivo. Esto podría permitir a un usuario autenticado con permiso replaceFiles en un volumen eliminar archivos en otras carpetas/volúmenes que compartan la misma raíz del sistema de archivos. Esto solo afecta a los sistemas de archivos locales. Este problema ha sido parcheado en las versiones 4.17.5 y 5.9.11.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 4.0.0.1 (incluyendo) 4.17.5 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 5.0.1 (incluyendo) 5.9.11 (excluyendo)
cpe:2.3:a:craftcms:craft_cms:4.0.0:-:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc1:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc2:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc3:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:5.0.0:-:*:*:*:*:*:*
cpe:2.3:a:craftcms:craft_cms:5.0.0:rc1:*:*:*:*:*:*