Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-46640

Опубликовано: 14 июл. 2026
Источник: nvd
CVSS3: 8.8
EPSS Низкий

Описание

Twig is a template language for PHP. From 3.15.0 until 3.26.0, _self.() and import-alias dynamic attribute syntax can concatenate an attacker-controlled string into a MacroReferenceExpression name without identifier validation, causing raw PHP to be emitted into the generated template source and executed at template-load time. This issue is fixed in version 3.26.0.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:symfony:twig:*:*:*:*:*:*:*:*
Версия от 3.15.0 (включая) до 3.26.0 (исключая)

EPSS

Процентиль: 33%
0.00405
Низкий

8.8 High

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 8.8
ubuntu
28 дней назад

Twig is a template language for PHP. From 3.15.0 until 3.26.0, _self.(<string>) and import-alias dynamic attribute syntax can concatenate an attacker-controlled string into a MacroReferenceExpression name without identifier validation, causing raw PHP to be emitted into the generated template source and executed at template-load time. This issue is fixed in version 3.26.0.

CVSS3: 8.8
debian
28 дней назад

Twig is a template language for PHP. From 3.15.0 until 3.26.0, _self.( ...

github
3 месяца назад

Twig: Arbitrary PHP code execution via `_self.(<string>)` macro-reference compilation

EPSS

Процентиль: 33%
0.00405
Низкий

8.8 High

CVSS3

Дефекты

CWE-94