Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-47346)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Usuarios de backend con permisos de escritura de archivos pudieron cargar archivos de definición de formulario con extensiones de mayúsculas y minúsculas (p. ej., .FORM.YAML) para eludir la restricción de carga del Form Framework. Archivos de definición de formulario manipulados maliciosamente pueden usarse para ejecutar sentencias SQL arbitrarias, permitiendo a los atacantes escalar privilegios mediante la creación de cuentas de usuario de backend administrativas. Este problema afecta a las versiones de TYPO3 CMS anteriores a 10.4.57, 11.0.0-11.5.50, 12.0.0-12.4.45, 13.0.0-13.4.30 y 14.0.0-14.3.2.