
🚨 CVE-2026-32267: Vulnerability Alert Critical Remote Code Execution via Deserialization Gadget Chain! An attacker supplies a maliciously crafted serialized PHP object in a user-controllable field (e.g., cookie or POST parameter) that triggers unsafe deserialization in CraftCMS’s custom YAML/PHP unserializer, leading to arbitrary code execution when gadget chains invoke __wakeup() or __destruct() methods. Full Vulnerability Details & Analysis at DarkEye: 🔗 https://darkeye.org/vuln/cve/CVE-2026-32267 🔍 Identify Targets via ZoomEye: Filter: vul.cve="CVE-2026-32267" Search Dork: app="CraftCMS" Exposure: 105k+ instances identified globally. ZoomEye Search Link: 👉 https://www.zoomeye.ai/searchResult?q=YXBwPSJDcmFmdENNUyI=&utm_source=twitter&utm_medium=social&utm_campaign=cve_ops_20260326 #CVE #CraftCMS #RCE #Deserialization #WebSecurity #DarkEye
Post summary
A critical RCE vulnerability (CVE‑2026‑32267) in CraftCMS’s YAML/PHP unserializer has been disclosed with detailed technical specifics, but no PoC, exploit, active exploitation, or patch information is provided.







