O `FileField` e `ImageField` da EasyAdmin aceitam os tipos de arquivos executáveis pelo navegador por padrão (`FileField` não aplica restrições MIME/extensão; o 'Constrição `ImageField' da 'Image' aceita SVG. Quando o diretório de upload estiver configurado dentro da raiz da web pública — como mostrado na documentação — EasyAdmin liga para o arquivo armazenado em linha (sem atributo de download ou `Content-Disposition: anexo'). Um atacante com acesso a um formulário usando estes campos pode enviar um arquivo `.html` (`FileField`) ou `.svg` (`ImageField`) contendo JavaScript. Quando outro usuário o abre a partir do backend, ele é servido da mesma origem e o script executa no contexto de sua sessão de administração autenticada, habilitando roubo de sessão/ token CSRF ou escalada de privilégios. A exploração requer que o desenvolvedor guarde uploads na pasta pública e um intervalo de privilégios entre o usuário que carrega e o administrador de visualização. Isto é armazenado apenas no XSS — ele não permite a execução de código remoto, porque os nomes de arquivos carregados são derivados do 'guessExtension()' do Symfony, que nunca produz `.php`/`.phtml`.

Gostaríamos de agradecer ao Emre Dogan por ter relatado o problema. Registro de aconselhamento: GHSA- 8559 - gwj 3 - q 37 r. Identificadores relacionados: CVE- 2026 - 54087.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 14 T 19: 51: 34.000 Z e lista a sua última modificação como 2026 - 07 - 14 T 19: 51: 35.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N.

Informações sobre software e versão afetadas: pacote Packagist easycorp/easyadmin-bundle — ECOSYSTEM: introduzido 5.0.0, corrigido 5.0.13. Classificação e evidência: identificadores de fraqueza CWE- 434, CWE- 79. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.