Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-49742)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Usuarios de backend con permisos de descarga de archivos pudieron descargar archivos del almacenamiento de respaldo de la capa de abstracción de archivos (FAL) a través del Módulo de Medios. Dado que el almacenamiento de respaldo resuelve rutas relativas a la raíz del documento del servidor, esto podría exponer archivos sensibles como archivos de registro. Este problema afecta a las versiones de TYPO3 CMS 11.0.0-11.5.50, 12.0.0-12.4.45, 13.0.0-13.4.30 y 14.0.0-14.3.2.