
🔴 Craft CMS'de yönetici yetkisi gerektirmeden sunucuda işletim sistemi komutları çalıştırmasına olanak sağlayan RCE Açığı: CVE-2026-31857 için PoC'ler yayınlandı. Craft CMS kontrol paneldeki relational condition mekanizmasında, kullanıcı kontrollü girdinin güvenli olmayan Twig şablonu olarak işlenmesinden kaynaklanan bir uzaktan kod çalıştırma (RCE) açığıdır. 🔴 Etkilenen sürümler: • Craft CMS 4: 4.17.3 ve öncesi • Craft CMS 5: 5.9.8 ve öncesi ✅ Düzeltilen sürümler: 4.17.4 ve 5.9.9 🔗 Advisory: https://github.com/craftcms/cms/security/advisories/GHSA-fp5j-j7j4-mcxc PoC'ler: https://github.com/0xTatsuki/CVE-2026-31857 https://github.com/WhiteMachin3/CVE-2026-31857 https://github.com/0Asylum/CVE-2026-31857



