Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Concrete CMS (CVE-2026-7888)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

Concrete CMS anterior a 9.5.2 es vulnerable a la Inyección de objetos PHP a través de llamadas a unserialize() en los componentes Workflow, Form block y File/Set que carecen de la restricción allowed_classes. Un atacante no autenticado puede desencadenar la instanciación arbitraria de objetos PHP si se ha colocado una carga útil serializada maliciosa en la base de datos. Gracias a XananasX7 y Sanjorn Keeratirungsan (dizconnect) por informar ambos de forma independiente. El equipo de seguridad de Concrete CMS otorgó a esta vulnerabilidad una puntuación CVSS v.4.0 de 8.4 con el vector CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N.