CVE-2026-30662

ConcreteCMS v9.4.7 contains a Denial of Service (DoS) vulnerability in the File Manager component. The 'download' method in 'concrete/controllers/backend/file.php' improperly manages memory when creating zip archives. It uses 'ZipArchive::addFromString' combined with 'file_get_contents', which loads the entire content of every selected file into PHP memory. An authenticated attacker can exploit this by requesting a bulk download of large files, triggering an Out-Of-Memory (OOM) condition that causes the PHP-FPM process to terminate (SIGSEGV) and the web server to return a 500 error.
References
Link Resource
https://wang1rrr.github.io/2026/02/11/CVE-Report-ConcreteCMS-DoS/ Exploit Third Party Advisory
Configurations

Configuration 1 (hide)

cpe:2.3:a:concretecms:concrete_cms:9.4.7:*:*:*:*:*:*:*

History

17 Jun 2026, 10:32

Type Values Removed Values Added
Summary
  • (es) ConcreteCMS v9.4.7 contiene una vulnerabilidad de denegación de servicio (DoS) en el componente del Administrador de Archivos. El método 'download' en 'concrete/controllers/backend/file.php' gestiona incorrectamente la memoria al crear archivos zip. Utiliza 'ZipArchive::addFromString' combinado con 'file_get_contents', lo que carga el contenido completo de cada archivo seleccionado en la memoria PHP. Un atacante autenticado puede explotar esto solicitando una descarga masiva de archivos grandes, lo que desencadena una condición de Out-Of-Memory (OOM) que provoca la terminación del proceso PHP-FPM (SIGSEGV) y que el servidor web devuelva un error 500.

24 Mar 2026, 19:20

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.5
References () https://wang1rrr.github.io/2026/02/11/CVE-Report-ConcreteCMS-DoS/ - () https://wang1rrr.github.io/2026/02/11/CVE-Report-ConcreteCMS-DoS/ - Exploit, Third Party Advisory
First Time Concretecms concrete Cms
Concretecms
CWE CWE-400
CPE cpe:2.3:a:concretecms:concrete_cms:9.4.7:*:*:*:*:*:*:*

24 Mar 2026, 15:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-24 15:16

Updated : 2026-06-17 10:32


NVD link : CVE-2026-30662

Mitre link : CVE-2026-30662

CVE.ORG link : CVE-2026-30662


JSON object : View

Products Affected

concretecms

  • concrete_cms
CWE
CWE-400

Uncontrolled Resource Consumption