prod
Drupal 11
66 vulnérabilités ont été trouvés
0 paquets abandonnés ont été trouvés
Dernière analyse : il y a 2 heures
66
Vulnérabilités
Paquets concernés : 13
- Critique 1
- Haute 7
- Moyenne 22
- Basse 12
- Non classée 0
-
Composer
66
66
Composer
Vulnérabilités
- Critique 1
- Haute 7
- Moyenne 22
- Basse 12
- Non classée 0
16
drupal/core
11.0.1
-
Critique CVE-2026-9082 Signalée 20/05/2026Drupal Core has a SQL Injection issue
- Versions affectées
>=11.3.0,<11.3.10|>=11.2.0,<11.2.12|>=11.0.0,<11.1.10|>=10.6.0,<10.6.9|>=10.5.0,<10.5.10|>=8.9.0,<10.4.10- Versions patchées
10.4.1010.5.1010.6.911.1.1011.2.1211.3.10
-
Haute CVE-2024-55637 Signalée 10/12/2024Drupal core contains a potential PHP Object Injection vulnerability
- Versions affectées
>=11.0.0,<11.0.8|>=10.3.0,<10.3.9|>=8.8.0,<10.2.11- Versions patchées
10.2.1110.3.911.0.810.2.1110.3.911.0.810.2.1110.3.911.0.8
-
Moyenne CVE-2026-6365 Signalée 20/05/2026Drupal core is Vulnerable to Cross-Site Scripting
- Versions affectées
>=11.3.0,<11.3.7|>=11.0.0,<11.2.11|>=10.6.0,<10.6.7|>=8.0.0,<10.5.9- Versions patchées
10.5.910.6.711.2.1111.3.7
-
Moyenne CVE-2025-31674 Signalée 01/04/2025Drupal Core Improperly Controlled Modification of Dynamically-Determined Object Attributes Vulnerability
- Versions affectées
>=11.1.0,<11.1.3|>=11.0.0,<11.0.12|>=10.4.0,<10.4.3|>=8.0.0,<10.3.13- Versions patchées
10.3.1310.4.311.0.1211.1.3
-
Moyenne CVE-2026-6366 Signalée 20/05/2026Drupal core allows Object Injection
- Versions affectées
>=11.3.0,<11.3.7|>=11.0.0,<11.2.11|>=10.6.0,<10.6.7|>=8.0.0,<10.5.9- Versions patchées
10.5.910.6.711.2.1111.3.7
-
Moyenne CVE-2025-3057 Signalée 01/04/2025Drupal Core Potential Cross-Site Scripting (XSS) via Error Messages
- Versions affectées
>=11.1.0,<11.1.3|>=11.0.0,<11.0.12|>=10.4.0,<10.4.3|>=8.0.0,<10.3.13- Versions patchées
10.3.1310.4.311.0.1211.1.3
-
Moyenne CVE-2025-31673 Signalée 01/04/2025Drupal Core Vulnerable to Forceful Browsing
- Versions affectées
>=11.1.0,<11.1.3|>=11.0.0,<11.0.12|>=10.4.0,<10.4.3|>=8.0.0,<10.3.13- Versions patchées
10.3.1310.4.311.0.1211.1.3
-
Moyenne CVE-2024-55634 Signalée 10/12/2024Drupal core Access bypass
- Versions affectées
>=11.0.0,<11.0.8|>=10.3.0,<10.3.9|>=8.0.0,<10.2.11- Versions patchées
10.2.1110.3.911.0.810.2.1110.3.911.0.810.2.1110.3.911.0.8
-
Moyenne CVE-2025-13081 Signalée 18/11/2025Drupal core allows Object Injection
- Versions affectées
>=11.2.0,<11.2.8|>=11.0.0,<11.1.9|>=10.5.0,<10.5.6|>=8.0.0,<10.4.9- Versions patchées
10.4.910.5.611.1.911.2.8
-
Moyenne CVE-2024-12393 Signalée 10/12/2024Drupal Core Cross-Site Scripting (XSS)
- Versions affectées
>=11.0.0,<11.0.8|>=10.3.0,<10.3.9|>=8.8.0,<10.2.11- Versions patchées
10.2.1110.3.911.0.810.2.1110.3.911.0.810.2.1110.3.911.0.8
-
Basse CVE-2025-31675 Signalée 01/04/2025Drupal Core Cross-Site Scripting (XSS) Vulnerability
- Versions affectées
>=11.1.0,<11.1.5|>=11.0.0,<11.0.13|>=10.4.0,<10.4.5|>=8.0.0,<10.3.14- Versions patchées
10.3.1410.4.511.0.1311.1.5
-
Basse CVE-2025-13080 Signalée 18/11/2025Drupal core allows Forceful Browsing
- Versions affectées
>=11.2.0,<11.2.8|>=11.0.0,<11.1.9|>=10.5.0,<10.5.6|>=8.0.0,<10.4.9- Versions patchées
10.4.910.5.611.1.911.2.8
-
Basse CVE-2025-13083 Signalée 18/11/2025Drupal core allows Exploiting Incorrectly Configured Access Control Security Levels
- Versions affectées
>=11.2.0,<11.2.8|>=11.0.0,<11.1.9|>=10.5.0,<10.5.6|>=8.0.0,<10.4.9- Versions patchées
10.4.910.5.611.1.911.2.8
-
Basse CVE-2025-13082 Signalée 18/11/2025Drupal core allows Content Spoofing
- Versions affectées
>=11.2.0,<11.2.8|>=11.0.0,<11.1.9|>=10.5.0,<10.5.6|>=8.0.0,<10.4.9- Versions patchées
10.4.910.5.611.1.911.2.8
-
Basse CVE-2024-55636 Signalée 10/12/2024Drupal core contains a potential PHP Object Injection vulnerability
- Versions affectées
>=11.0.0,<11.0.8|>=10.3.0,<10.3.9|>=8.8.0,<10.2.11- Versions patchées
10.2.1110.3.911.0.810.2.1110.3.911.0.810.2.1110.3.911.0.8
-
Basse CVE-2024-45440 Signalée 29/08/2024Drupal Full Path Disclosure
- Versions affectées
>=8.0.0,<=11.0.4- Versions patchées
5
drupal/core-recommended
11.0.1
-
Haute CVE-2024-55637 Signalée 10/12/2024Drupal core contains a potential PHP Object Injection vulnerability
- Versions affectées
>=11.0.0,<11.0.8|>=10.3.0,<10.3.9|>=8.8.0,<10.2.11- Versions patchées
10.2.1110.3.911.0.810.2.1110.3.911.0.810.2.1110.3.911.0.8
-
Moyenne CVE-2024-12393 Signalée 10/12/2024Drupal Core Cross-Site Scripting (XSS)
- Versions affectées
>=11.0.0,<11.0.8|>=10.3.0,<10.3.9|>=8.8.0,<10.2.11- Versions patchées
10.2.1110.3.911.0.810.2.1110.3.911.0.810.2.1110.3.911.0.8
-
Moyenne CVE-2024-55634 Signalée 10/12/2024Drupal core Access bypass
- Versions affectées
>=11.0.0,<11.0.8|>=10.3.0,<10.3.9|>=8.0.0,<10.2.11- Versions patchées
10.2.1110.3.911.0.810.2.1110.3.911.0.810.2.1110.3.911.0.8
-
Basse CVE-2024-45440 Signalée 29/08/2024Drupal Full Path Disclosure
- Versions affectées
>=8.0.0,<=11.0.4- Versions patchées
-
Basse CVE-2024-55636 Signalée 10/12/2024Drupal core contains a potential PHP Object Injection vulnerability
- Versions affectées
>=11.0.0,<11.0.8|>=10.3.0,<10.3.9|>=8.8.0,<10.2.11- Versions patchées
10.2.1110.3.911.0.810.2.1110.3.911.0.810.2.1110.3.911.0.8
9
guzzlehttp/guzzle
7.9.2
-
Haute CVE-2026-69246 Signalée 03/08/2026Guzzle: Noncanonical host can bypass host-based checks
- Versions affectées
>=8.0.0,<8.0.1|<7.15.2- Versions patchées
7.15.28.0.1
-
Moyenne CVE-2026-55767 Signalée 18/06/2026Dot-only cookie domains match all hosts
- Versions affectées
<7.12.1- Versions patchées
7.12.1
https://github.com/guzzle/guzzle/security/advisories/GHSA-cwxw-98qj-8qjx
-
Moyenne Signalée 20/07/2026Guzzle: Unbounded response cookies risk denial of service
- Versions affectées
<7.15.1- Versions patchées
7.15.1
-
Moyenne CVE-2026-59883 Signalée 20/07/2026Guzzle: Cookie Disclosure and Injection via IP-Address Domains
- Versions affectées
<7.12.3- Versions patchées
7.12.3
-
Moyenne CVE-2026-69245 Signalée 03/08/2026Guzzle: Noncanonical cookie domain keeps subdomain scope
- Versions affectées
>=8.0.0,<8.0.1|<7.15.2- Versions patchées
7.15.28.0.1
-
Moyenne Signalée 20/07/2026Guzzle: URI fragments disclosed in redirect Referer headers
- Versions affectées
<7.15.1- Versions patchées
7.15.1
-
Moyenne CVE-2026-55568 Signalée 18/06/2026Silent HTTPS proxy downgrade to cleartext
- Versions affectées
<7.12.1- Versions patchées
7.12.1
https://github.com/guzzle/guzzle/security/advisories/GHSA-wpwq-4j6v-78m3
-
Moyenne Signalée 20/07/2026Guzzle: Proxy-Authorization headers can be sent to origin servers
- Versions affectées
<7.14.2- Versions patchées
7.14.2
-
Moyenne Signalée 20/07/2026Guzzle: Host-only cookie scope is not preserved
- Versions affectées
<7.15.1- Versions patchées
7.15.1
4
guzzlehttp/psr7
2.7.0
-
Moyenne CVE-2026-55766 Signalée 18/06/2026CRLF injection in HTTP start-line serialization
- Versions affectées
<2.12.1- Versions patchées
2.12.1
https://github.com/guzzle/psr7/security/advisories/GHSA-vm85-hxw5-5432
-
Moyenne CVE-2026-49214 Signalée 11/06/2026guzzlehttp/psr7 has CRLF Injection via URI Host Component
- Versions affectées
<2.10.2- Versions patchées
2.10.2
-
Moyenne CVE-2026-48998 Signalée 11/06/2026guzzlehttp/psr7 has Host Confusion via Authority Reinterpretation
- Versions affectées
<2.10.2- Versions patchées
2.10.2
-
Moyenne CVE-2026-59882 Signalée 21/07/2026guzzlehttp/psr7: Host Confusion via Weak URI Host Validation
- Versions affectées
<2.12.3- Versions patchées
2.12.3
3
symfony/http-foundation
v7.1.3
-
Haute CVE-2025-64500 Signalée 12/11/2025CVE-2025-64500: Incorrect parsing of PATH_INFO can lead to limited authorization bypass
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.50|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.29|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.3.7- Versions patchées
5.4.506.4.297.3.75.4.506.4.297.3.7
-
Basse CVE-2024-50345 Signalée 05/11/2024CVE-2024-50345: Open redirect via browser-sanitized URLs
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.46|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.14|>=7.0.0,<7.1.0|>=7.1.0,<7.1.7- Versions patchées
5.4.466.4.147.1.75.4.466.4.147.1.7
-
Non classée CVE-2026-48736 Signalée 26/05/2026CVE-2026-48736: IpUtils::PRIVATE_SUBNETS Omits IPv6 Transition Forms (6to4, NAT64, Teredo, IPv4-compatible): SSRF Bypass in NoPrivateNetworkHttpClient
- Versions affectées
>=6.4.0,<6.4.41|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.13|>=8.0.0,<8.0.13
1
symfony/mailer
v7.1.2
-
Non classée CVE-2026-45068 Signalée 20/05/2026CVE-2026-45068: Argument Injection in SendmailTransport via Dash-Prefixed Recipient Address
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.52|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.40|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
2
symfony/mime
v7.1.2
-
Non classée CVE-2026-45067 Signalée 20/05/2026CVE-2026-45067: Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.52|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.40|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
-
Non classée CVE-2026-45070 Signalée 20/05/2026CVE-2026-45070: Email Header Injection via Non-Token Characters in Mime Parameter Names
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.52|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.40|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
1
symfony/polyfill-intl-idn
v1.30.0
-
Non classée CVE-2026-46644 Signalée 26/05/2026CVE-2026-46644: symfony/polyfill-intl-idn accepts xn-- labels whose Punycode payload decodes to ASCII-only: insecure equivalence
- Versions affectées
>=1.17.1,<1.38.1
1
symfony/process
v7.1.3
-
Haute CVE-2024-51736 Signalée 05/11/2024CVE-2024-51736: Command execution hijack on Windows with Process class
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.46|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.14|>=7.0.0,<7.1.0|>=7.1.0,<7.1.7- Versions patchées
5.4.466.4.147.1.75.4.466.4.147.1.7
2
symfony/routing
v7.1.3
-
Non classée CVE-2026-48784 Signalée 26/05/2026CVE-2026-48784: UrlGenerator Dot-Segment Encoding Skips Every Other Chained `../` or `./` → Generated URL Collapses Off-Route Under RFC 3986 Normalization
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.53|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.41|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.13|>=8.0.0,<8.0.13
-
Non classée CVE-2026-45065 Signalée 20/05/2026CVE-2026-45065: UrlGenerator Route-Requirement Bypass via Unanchored Regex Alternation → Off-Site //host URL Injection
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.52|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.40|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
1
symfony/validator
v7.1.3
-
Basse CVE-2024-50343 Signalée 30/08/2024CVE-2024-50343: Incorrect response from Validator when input ends with ` `
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.43|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.11|>=7.0.0,<7.1.0|>=7.1.0,<7.1.4- Versions patchées
5.4.436.4.117.1.45.4.436.4.117.1.4
3
symfony/yaml
v7.1.1
-
Non classée CVE-2026-45133 Signalée 20/05/2026CVE-2026-45133: YAML Parser Stack Exhaustion via Unbounded Recursion in Nested Blocks, Sequences, and Mappings
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.52|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.40|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
-
Non classée CVE-2026-45305 Signalée 20/05/2026CVE-2026-45305: YAML Parser ReDoS via Catastrophic Backtracking in Parser::cleanup() Regex
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.52|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.40|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
-
Non classée CVE-2026-45304 Signalée 20/05/2026CVE-2026-45304: YAML Parser Exponential Memory Allocation via Recursive Collection-Alias Expansion ("Billion Laughs")
- Versions affectées
>=2.0.0,<3.0.0|>=3.0.0,<4.0.0|>=4.0.0,<5.0.0|>=5.0.0,<5.1.0|>=5.1.0,<5.2.0|>=5.2.0,<5.3.0|>=5.3.0,<5.4.0|>=5.4.0,<5.4.52|>=6.0.0,<6.1.0|>=6.1.0,<6.2.0|>=6.2.0,<6.3.0|>=6.3.0,<6.4.0|>=6.4.0,<6.4.40|>=7.0.0,<7.1.0|>=7.1.0,<7.2.0|>=7.2.0,<7.3.0|>=7.3.0,<7.4.0|>=7.4.0,<7.4.12|>=8.0.0,<8.0.12
18
twig/twig
v3.10.3
-
Haute CVE-2024-45411 Signalée 09/09/2024Twig has a possible sandbox bypass
- Versions affectées
>=3.0.0,<3.14.0|>=2.0.0,<2.16.1|>=1.0.0,<1.44.8- Versions patchées
1.44.82.16.13.14.0
-
Haute CVE-2026-49981 Signalée 01/07/2026Twig: Sandbox filter, tag and function allow-list bypass when sandbox state changes between renders for a cached `Template`
- Versions affectées
<=3.26.0- Versions patchées
3.27.0
-
Non classée CVE-2026-48806 Signalée 27/05/2026Sandbox `__toString()` policy bypass via dynamic mapping keys
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.27.0
https://symfony.com/blog/cve-2026-48806-sandbox-tostring-policy-bypass-via-dynamic-mapping-keys
-
Non classée CVE-2026-46634 Signalée 20/05/2026`template_from_string()` escapes a SourcePolicy-driven sandbox via synthesized template name
- Versions affectées
>=3.9.0,<3.26.0
-
Basse CVE-2024-51755 Signalée 06/11/2024Unguarded calls to __isset() and to array-accesses when the sandbox is enabled
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.11.2|>=3.12.0,<3.14.1- Versions patchées
3.11.23.14.1
-
Non classée CVE-2026-46638 Signalée 20/05/2026`{% sandbox %}{% include %}` skips checkSecurity() on cached templates (incomplete fix for CVE-2024-45411)
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.26.0
-
Non classée CVE-2026-47732 Signalée 20/05/2026Sandbox: multiple `__toString()` policy bypasses via unguarded string coercion points
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.26.0
-
Non classée CVE-2026-48808 Signalée 27/05/2026Sandbox property allowlist bypass via the `column` filter under `SourcePolicyInterface`
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.27.0
-
Non classée CVE-2026-48805 Signalée 27/05/2026Sandbox state regression in deprecated internal wrappers in `src/Resources/core.php`
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.27.0
-
Non classée CVE-2026-24425 Signalée 20/05/2026Possible sandbox bypass when using a source policy
- Versions affectées
>=2.16.0,<3.0.0|>=3.9.0,<3.26.0
-
Non classée CVE-2026-46633 Signalée 20/05/2026PHP code injection via `{% use %}` template name
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.26.0
-
Non classée CVE-2026-46627 Signalée 20/05/2026Sandbox does not protect against resource exhaustion
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.26.0
-
Non classée CVE-2026-46635 Signalée 20/05/2026Sandbox property allowlist bypass via the `column` filter (array_column on objects)
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.26.0
-
Non classée CVE-2026-46628 Signalée 20/05/2026The `spaceless` filter implicitly marks its output as safe
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.26.0
-
Non classée CVE-2026-47730 Signalée 20/05/2026XSS in profiler HtmlDumper via unescaped template and profile names
- Versions affectées
>=3.0.0,<3.26.0
-
Non classée CVE-2026-48807 Signalée 27/05/2026Sandbox `__toString()` policy bypass via `Traversable` in `join`/`replace` and `in`/`not in` operators
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.27.0
-
Non classée CVE-2026-46636 Signalée 27/05/2026Sandbox filter, tag and function allow-list bypass when sandbox state changes between renders
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.27.0
-
Basse CVE-2024-51754 Signalée 06/11/2024Unguarded calls to __toString() when nesting an object into an array
- Versions affectées
>=1.0.0,<2.0.0|>=2.0.0,<3.0.0|>=3.0.0,<3.11.2|>=3.12.0,<3.14.1- Versions patchées
3.11.23.14.1
https://symfony.com/blog/unguarded-calls-to-__tostring-when-nesting-an-object-into-an-array
Vulnérabilités actuelles
66
Dernière variation
+2
4 août 2026
Paquets abandonnés
0
Analyses avec changement
23
Vulnérabilités par sévérité
Variations entre les analyses
Dernières variations
-
4 août 2026, 03:04+2 nouvelles66 au total
-
22 juil. 2026, 03:04+1 nouvelles64 au total
-
21 juil. 2026, 03:04+5 nouvelles63 au total
-
2 juil. 2026, 03:07+1 nouvelles58 au total
-
20 juin 2026, 03:02+3 nouvelles57 au total
-
19 juin 2026, 03:02+1 nouvelles54 au total
-
13 juin 2026, 03:03+2 nouvelles53 au total
-
6 juin 2026, 03:04+2 nouvelles51 au total
-
28 mai 2026, 03:03+7 nouvelles49 au total
-
27 mai 2026, 03:03+1 nouvelles42 au total
-
21 mai 2026, 03:04+16 nouvelles41 au total
-
1 mai 2026, 03:03+25 nouvelles25 au total
-
30 avr. 2026, 03:03−25 fermées0 au total
-
19 nov. 2025, 02:05+4 nouvelles25 au total
-
13 nov. 2025, 02:04+1 nouvelles21 au total
-
3 avr. 2025, 03:02+1 nouvelles20 au total
-
2 avr. 2025, 03:02+3 nouvelles19 au total
-
28 févr. 2025, 02:02+16 nouvelles16 au total
-
21 févr. 2025, 03:55−16 fermées0 au total
-
11 déc. 2024, 02:02+8 nouvelles16 au total
-
7 nov. 2024, 02:34+5 nouvelles8 au total
-
24 sept. 2024, 03:34+2 nouvelles3 au total
-
10 sept. 2024, 03:34+1 nouvelles1 au total
Badges
[](https://audit.security.code-rhapsodie.fr/fr/project/01915a71-4001-750d-ad7c-c98dcadce439)
[](https://audit.security.code-rhapsodie.fr/fr/project/01915a71-4001-750d-ad7c-c98dcadce439)
[](https://audit.security.code-rhapsodie.fr/fr/project/01915a71-4001-750d-ad7c-c98dcadce439)
[](https://audit.security.code-rhapsodie.fr/fr/project/01915a71-4001-750d-ad7c-c98dcadce439)