Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-49740)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

El frontend de caché de TYPO3 (VariableFrontend) y el almacén persistente de clave-valor (Registry) deserializaban cargas útiles PHP sin validación de integridad ni restricciones de clase. Un atacante con acceso de escritura al backend de almacenamiento subyacente (almacén de caché o tabla de base de datos sys_registry) podría inyectar una carga útil serializada manipulada para desencadenar una inyección de objetos PHP, explotando potencialmente una cadena de gadgets para lograr la ejecución remota de código u otros efectos de alto impacto. Explotar esta vulnerabilidad requiere acceso de escritura local directo al almacenamiento, como la base de datos SQL o el sistema de archivos. Este problema afecta a las versiones de TYPO3 CMS anteriores a 10.4.57, 11.0.0-11.5.51, 12.0.0-12.4.46, 13.0.0-13.4.31 y 14.0.0-14.3.3.