Разработчики Pimcore выпустили обновления для нескольких веток платформы после обнаружения уязвимости, которая даёт удалённому злоумышленнику возможность выполнить произвольный код на сервере. Проблема связана с некорректной десериализацией данных - процессом восстановления объектов приложения из внешнего ввода. Для эксплуатации не требуются учётные данные пользователя или его действия, поэтому уязвимость представляет угрозу для публично доступных систем.
Детали уязвимости
Pimcore - это PHP-платформа с открытым исходным кодом, объединяющая функции систем управления контентом, информацией о продуктах и цифровыми активами. Она позволяет компаниям вести единый каталог товаров, управлять медиатекой и публиковать материалы на сайтах и в мобильных приложениях. Такое широкое применение делает ошибку потенциально заметной для большого числа веб-проектов.
Уязвимости присвоен идентификатор CVE-2026-55220. В Банке данных угроз безопасности информации (BDU) она значится как BDU:2026-13267. Производитель подтвердил проблему. Базовая оценка по шкале CVSS v3.1 достигает 10 баллов из 10, что соответствует критическому уровню опасности. По данным BDU, в открытом доступе уже опубликован эксплойт. Следовательно, технические детали атаки перестали быть секретом для потенциальных нарушителей.
Суть ошибки кроется в том, как Pimcore обрабатывает данные об активных зонах изображений. Речь идёт о горячих точках - областях на картинке, к которым привязываются ссылки, всплывающие подсказки или дополнительные атрибуты. При сохранении и последующей загрузке таких объектов платформа полагается на механизм десериализации. Если злоумышленник подменяет содержимое передаваемого параметра, приложение восстановит не обычные данные, а вредоносный объект. В результате потенциальная атака приводит к выполнению команд операционной системы на сервере.
Атаку можно провести удалённо, без аутентификации. Вектор CVSS указывает, что взаимодействие с пользователем не требуется. Влияние на конфиденциальность, целостность и доступность оценивается как высокое. Проще говоря, жертва не должна открывать вредоносный файл или переходить по ссылке. Достаточно, чтобы сервер с уязвимой версией Pimcore был доступен по сети. При успешной эксплуатации злоумышленник получает полный контроль над веб-приложением и операционной системой.
Многие аналогичные ошибки требуют хотя бы учётной записи с минимальными правами. Здесь таких ограничений нет. Публичная поверхность атаки максимально широка: под угрозой оказываются все установки, которые не закрыты межсетевым экраном. В случае компрометации злоумышленник может похитить базы данных с персональными данными, изменить содержимое сайта или использовать сервер как площадку для дальнейших вторжений во внутреннюю инфраструктуру компании.
Под удар попадают пользователи нескольких линеек продукта. Согласно бюллетеню, уязвимы Pimcore до версии 11.5.18 включительно, версии 12.3.9 и более ранние в ветке 12, а также версии до 2026.1.5 включительно. В системах на базе Pimcore обычно хранятся коммерческие сведения, персональные данные клиентов и медиафайлы, поэтому компрометация может привести к существенному финансовому и репутационному ущербу. Пострадать могут не только организации, которые напрямую используют платформу, но и их клиенты, чьи данные обрабатываются на этих ресурсах.
Разработчики уже устранили проблему. Исправление вошло в релизы v12.3.10 и v2026.1.6, также доступна правка в репозитории проекта, закрывающая уязвимый участок кода. Администраторам рекомендуется обновить платформу до актуальных версий в кратчайшие сроки. Тем, кто не может сделать это немедленно, стоит ограничить доступ к административным и публичным интерфейсам Pimcore. Однако такая мера лишь уменьшает поверхность атаки и не устраняет корневую причину.
Обновление необходимо выполнить на всех серверах, где запущен Pimcore, включая тестовые и промежуточные среды. Даже если тестовый сервер не содержит ценных данных, его компрометация может стать входной точкой во внутреннюю сеть. При этом стоит проверить логи на предмет подозрительных запросов, которые могли быть отправлены до выхода исправления. Если следы атак будут обнаружены, потребуется дополнительное расследование с привлечением специалистов по информационной безопасности.
Уязвимости, связанные с десериализацией недоверенных данных, входят в число распространённых проблем веб-приложений. Они относятся к категории CWE-502 (тип ошибки, связанной с восстановлением недостоверных данных) и регулярно фигурируют в отчётах об атаках на CMS, ERP-системы и платформы электронной коммерции. Сложность их обнаружения связана с тем, что внешний ввод часто выглядит как обычные структурированные данные, а вредоносное воздействие проявляется только после восстановления объекта в памяти. Многие системы не проверяют целостность таких данных, полагаясь на внутренний формат. Поэтому разработчикам важно проверять не только форматы входных данных, но и логику их преобразования.
Текущая ситуация привлекает внимание к необходимости своевременного управления исправлениями. Наличие публичного эксплойта уменьшает время на реагирование: злоумышленники могут начать сканирование интернета сразу после публикации деталей уязвимости. Практика показывает, что после раскрытия информации о критических ошибках число атак на устаревшие версии резко возрастает в течение нескольких дней. Организациям следует не только установить патчи, но и пересмотреть процессы инвентаризации используемого программного обеспечения, чтобы быстрее реагировать на будущие объявления производителей.
В долгосрочной перспективе подобные находки напоминают о важности регулярного аудита открытых компонентов и контроля за их обновлениями. Pimcore активно развивается, и команда проекта оперативно отреагировала на сообщение об ошибке, опубликовав рекомендации в бюллетене безопасности GitHub (GitHub Security Advisory) под идентификатором GHSA-w23p-wrp7-ch38. Пользователям остаётся своевременно применять вышедшие исправления и следить за новыми релизами. Свободное распространение платформы означает, что точное число установок неизвестно, поэтому быстрая реакция каждого администратора напрямую влияет на общий уровень защищённости экосистемы Pimcore.
Ссылки
- https://bdu.fstec.ru/vul/2026-13267
- https://www.cve.org/CVERecord?id=CVE-2026-55220
- https://github.com/pimcore/pimcore/commit/b184c01bf11e213e601d965b4e96c8bb7248e980
- https://github.com/pimcore/pimcore/releases/tag/v12.3.10
- https://github.com/pimcore/pimcore/releases/tag/v2026.1.6
- https://github.com/pimcore/pimcore/security/advisories/GHSA-w23p-wrp7-ch38