← volver
CVE-2026-23626mediumCWE-1336

Kimai Vulnerable to Authenticated Server-Side Template Injection (SSTI)

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 6.8epss 0.4%
probabilidad de explotación
0.4%top 68% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

La función de exportación de Kimai permite que usuarios autenticados inyecten código malicioso a través de plantillas, exponiendo potencialmente datos sensibles como contraseñas y variables de entorno. Esto ocurre porque las restricciones de seguridad en el procesamiento de plantillas son demasiado permisivas.

Detalle técnico

Kimai en versiones anteriores a 2.46.0 utiliza plantillas Twig con sandbox DefaultPolicy que permite invocación irrestricta de métodos en objetos del contexto. Usuarios autenticados con permisos de exportación pueden crear plantillas Twig maliciosas para acceder y exfiltrar variables de entorno, hashes de contraseñas, tokens de sesión y tokens CSRF mediante Server-Side Template Injection (SSTI).

Resumen generado y traducido por IA a partir de la descripción oficial.
Kimai is a web-based multi-user time-tracking application. Prior to version 2.46.0, Kimai's export functionality uses a Twig sandbox with an overly permissive security policy (`DefaultPolicy`) that allows arbitrary method calls on objects available in the template context. An authenticated user with export permissions can deploy a malicious Twig template that extracts sensitive information including environment variables, all user password hashes, serialized session tokens, and CSRF tokens. Version 2.46.0 patches this issue.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
Productos afectados
kimai · kimai