CVE-2026-0895

The extension extends TYPO3’ FileSpool component, which was vulnerable to Insecure Deserialization prior to TYPO3-CORE-SA-2026-004 https://typo3.org/security/advisory/typo3-core-sa-2026-004 . Since the related fix is overwritten by the extension, using the extension with a patched TYPO3 core version still allows for Insecure Deserialization, because the affected vulnerable code was extracted from TYPO3 core to the extension. More information about this vulnerability can be found in the related TYPO3 Core Security Advisory TYPO3-CORE-SA-2026-004 https://typo3.org/security/advisory/typo3-core-sa-2026-004 .
CVSS

No CVSS.

Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) La extensión extiende el componente FileSpool de TYPO3, que era vulnerable a deserialización insegura antes de TYPO3-CORE-SA-2026-004 https://typo3.org/security/advisory/typo3-core-sa-2026-004. Dado que la corrección relacionada es sobrescrita por la extensión, usar la extensión con una versión del núcleo de TYPO3 parcheada aún permite la deserialización insegura, porque el código vulnerable afectado fue extraído del núcleo de TYPO3 a la extensión. Más información sobre esta vulnerabilidad se puede encontrar en el aviso de seguridad del núcleo de TYPO3 relacionado TYPO3-CORE-SA-2026-004 https://typo3.org/security/advisory/typo3-core-sa-2026-004.

20 Jan 2026, 08:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-20 08:16

Updated : 2026-04-15 00:35


NVD link : CVE-2026-0895

Mitre link : CVE-2026-0895

CVE.ORG link : CVE-2026-0895


JSON object : View

Products Affected

No product.

CWE
CWE-502

Deserialization of Untrusted Data