Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-49738)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

La comprobación de permiso de ruta en GeneralUtility::isAllowedAbsPath() realizó una comparación de prefijo de cadena simple sin requerir un límite de separador de directorio, lo que provocó que una ruta como /var/www/html-other/secret.yaml fuera aceptada incorrectamente como válida cuando la raíz del proyecto era /var/www/html. Los usuarios administradores con acceso a la Capa de Abstracción de Archivos pudieron crear nuevas definiciones de almacenamiento de archivos apuntando a directorios fuera de la raíz del proyecto, eludiendo esta comprobación de ruta. Este problema afecta a las versiones de TYPO3 CMS anteriores a 10.4.57, 11.0.0-11.5.51, 12.0.0-12.4.46, 13.0.0-13.4.31 y 14.0.0-14.3.3.