Craft CMS Allows Remote Code Execution
Craft is a flexible, user-friendly CMS for creating custom digital experiences on the web and beyond. Starting from version 3.0.0-RC1 to before 3.9.15, 4.0.0-RC1 to before 4.14.15, and 5.0.0-RC1 to before 5.6.17, Craft is vulnerable to remote code execution. This is a high-impact, low-complexity attack vector. This issue has been patched in versions 3.9.15, 4.14.15, and 5.6.17, and is an additional fix for CVE-2023-41892.
- Опубликовано
- 25 апр. 2025 г.
- Обновлено
- 24 сент. 2026 г.
- EPSS
- 99,8 % · 100-й процентиль
- CWE
- CWE-94
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
100
Срочно
Установите исправление сегодня или закройте доступ.
- CVSS
- 40 / 40 · 10.0 / 10
- CISA KEV
- 30 / 30 · В списке
- EPSS
- 30 / 30 · 99,8 %
Решение CISA SSVC
- Эксплуатация
- активная
- Автоматизируемо
- да
- Техническое влияние
- полное
Vulnrichment: входные данные дерева решений CISA.
Оценка CNA и NVD
- NVD
- 10,0
- CNA · GitHub_M
- 10,0
- совпадают
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Активно эксплуатируется
CISA добавило это в каталог активно эксплуатируемых уязвимостей (KEV) 20 мар. 2026 г.. Это указывает на реальные атаки, а не теорию.
Срок устранения для госорганов: 3 апр. 2026 г..
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| craftcms | craft cms | cpe:2.3:a:craftcms:craft_cms |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- craftcms craft cms3.0.0 и новее · до 3.9.15
- craftcms craft cms4.0.0 и новее · до 4.14.15
- craftcms craft cms5.0.0 и новее · до 5.6.17
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (GitHub_M). Не зависят от анализа CPE в NVD и обычно опережают его.
craftcms cms
- >= 3.0.0-RC1, < 3.9.15, >= 4.0.0-RC1, < 4.14.15, >= 5.0.0-RC1, < 5.6.17затронута
Затронутые пакеты
Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.
| Экосистема | Пакет | Затронутый диапазон | Исправление |
|---|---|---|---|
| Packagist | craftcms/cms | с 3.0.0-RC1 · до 3.9.15 | 3.9.15 |
| Packagist | craftcms/cms | с 4.0.0-RC1 · до 4.14.15 | 4.14.15 |
| Packagist | craftcms/cms | с 5.0.0-RC1 · до 5.6.17 | 5.6.17 |
Тот же продукт
craftcms: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2024-56145RCE when PHP `register_argc_argv` config setting is enabled in craftcms/cmsKEV96Срочно
- CVE-2025-23209Potential RCE with a compromised security key in craft/cmsKEV69На этой неделе
- CVE-2023-41892Craft CMS Remote Code Execution vulnerability67На этой неделе
- CVE-2020-9757The SEOmatic component before 3.3.0 for Craft CMS allows Server-Side Template Injection that leads to RCE via malformed data to the metacont61На этой неделе
- CVE-2025-35939Craft CMS stores user-provided content in session filesKEV57В плане
- CVE-2024-37843Craft CMS up to v3.7.31 was discovered to contain a SQL injection vulnerability via the GraphQL API endpoint.55В плане
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| Packagist:craftcms/cms | 3.9.15 | Реестр пакетов (OSV) |
| Packagist:craftcms/cms | 4.14.15 | Реестр пакетов (OSV) |
| Packagist:craftcms/cms | 5.6.17 | Реестр пакетов (OSV) |
Статус эксплойта
Готовый эксплойт
Известен готовый инструмент или активное использование в реальных атаках. Это должно быть высшим приоритетом.
Доказательство
- Модуль Metasploit ×1
- Запись Exploit-DB ×1
- Шаблон обнаружения Nuclei ×1
- Репозиторий PoC на GitHub ×14
Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.
| Источник | Тип | Дата |
|---|---|---|
| Запись Exploit-DB | webapps | 2026-04-29 |
| Модуль Metasploit | exploit/linux/http/craftcms_preauth_rce_cve_2025_32432Craft CMS Image Transform Preauth RCE (CVE-2025-32432)exploit | 2025-04-14 |
| Шаблон обнаружения Nuclei | Шаблон Nuclei CVE-2025-32432 | — |
| Репозиторий PoC на GitHub | stars:10 | 2025-04-26 |
| Репозиторий PoC на GitHub | stars:26 | 2025-04-27 |
| Репозиторий PoC на GitHub | stars:6 | 2025-06-01 |
| Репозиторий PoC на GitHub | stars:2 | 2025-09-23 |
| Репозиторий PoC на GitHub | stars:0 | 2026-04-30 |
| Репозиторий PoC на GitHub | stars:2 | 2026-05-15 |
| Репозиторий PoC на GitHub | stars:0 | 2026-06-24 |
| Репозиторий PoC на GitHub | stars:4 | 2026-07-21 |
| Репозиторий PoC на GitHub | stars:0 | 2026-07-23 |
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
- Metasploit-11 дн.
- Публикация
- Первый PoC+1 дн.
- CISA KEV+329 дн.
- Сегодня29 сент. 2026 г.+522 дн.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
- CVE-2024-56145с разницей 128 дн.RCE when PHP `register_argc_argv` config setting is enabled in craftcms/cmsKEV96Срочно
- CVE-2025-23209с разницей 98 дн.Potential RCE with a compromised security key in craft/cmsKEV69На этой неделе
- CVE-2026-28783с разницей 313 дн.Craft has a Twig Function Blocklist Bypass37Наблюдать
- CVE-2026-31857с разницей 320 дн.CraftCMS has an RCE vulnerability via relational conditionals in the control panel32Наблюдать
- CVE-2025-54417с разницей 105 дн.Craft contains a theoretical bypass for CVE-2025-2320920Наблюдать
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- высокое · работа сервиса может быть нарушена
Влияние может выйти за пределы уязвимого компонента (область действия меняется).
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-94 · Improper Control of Generation of Code ('Code Injection')Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- github.com/craftcms/cms/blob/3.x/CHANGELOG.md#3915---2025-04-10-critical
- github.com/craftcms/cms/blob/4.x/CHANGELOG.md#41415---2025-04-10-critical
- github.com/craftcms/cms/blob/5.x/CHANGELOG.md#5617---2025-04-10-critical
- github.com/craftcms/cms/commit/e1c85441fa47eeb7c688c2053f25419bc0547b47
- github.com/craftcms/cms/security/advisories/GHSA-f3gw-9ww9-jmc3
- www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-32432
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.