Vulnerability Details CVE-2026-49208
Symfony UX is a JavaScript ecosystem for Symfony. From 2.8.0 until 2.36.0 and 3.1.0, when a #[LiveProp] is typed as DateTimeInterface and no explicit format is configured, Symfony\UX\LiveComponent\LiveComponentHydrator::hydrateObjectValue() falls back to new $className($value), allowing client-supplied relative strings such as now, tomorrow, or +10 years to move a writable, format-less date prop past time-based business logic checks. This issue is fixed in versions 2.36.0 and 3.1.0.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.003
EPSS Ranking 22.2%
CVSS Severity
CVSS v3 Score 5.3
Products affected by CVE-2026-49208
-
cpe:2.3:a:symfony:ux:2.10.0
-
cpe:2.3:a:symfony:ux:2.11.0
-
cpe:2.3:a:symfony:ux:2.11.1
-
cpe:2.3:a:symfony:ux:2.11.2
-
cpe:2.3:a:symfony:ux:2.12.0
-
cpe:2.3:a:symfony:ux:2.13.0
-
cpe:2.3:a:symfony:ux:2.13.1
-
cpe:2.3:a:symfony:ux:2.13.2
-
cpe:2.3:a:symfony:ux:2.13.3
-
cpe:2.3:a:symfony:ux:2.14.0
-
cpe:2.3:a:symfony:ux:2.14.1
-
cpe:2.3:a:symfony:ux:2.14.2
-
cpe:2.3:a:symfony:ux:2.15.0
-
cpe:2.3:a:symfony:ux:2.16.0
-
cpe:2.3:a:symfony:ux:2.17.0
-
cpe:2.3:a:symfony:ux:2.18.0
-
cpe:2.3:a:symfony:ux:2.18.1
-
cpe:2.3:a:symfony:ux:2.19.0
-
cpe:2.3:a:symfony:ux:2.19.1
-
cpe:2.3:a:symfony:ux:2.19.2
-
cpe:2.3:a:symfony:ux:2.19.3
-
cpe:2.3:a:symfony:ux:2.20.0
-
cpe:2.3:a:symfony:ux:2.21.0
-
cpe:2.3:a:symfony:ux:2.22.0
-
cpe:2.3:a:symfony:ux:2.22.1
-
cpe:2.3:a:symfony:ux:2.23.0
-
cpe:2.3:a:symfony:ux:2.24.0
-
cpe:2.3:a:symfony:ux:2.25.0
-
cpe:2.3:a:symfony:ux:2.25.1
-
cpe:2.3:a:symfony:ux:2.25.2
-
cpe:2.3:a:symfony:ux:2.26.0
-
cpe:2.3:a:symfony:ux:2.26.1
-
cpe:2.3:a:symfony:ux:2.27.0
-
cpe:2.3:a:symfony:ux:2.28.0
-
cpe:2.3:a:symfony:ux:2.28.1
-
cpe:2.3:a:symfony:ux:2.28.2
-
cpe:2.3:a:symfony:ux:2.29.0
-
cpe:2.3:a:symfony:ux:2.29.1
-
cpe:2.3:a:symfony:ux:2.29.2
-
cpe:2.3:a:symfony:ux:2.30.0
-
cpe:2.3:a:symfony:ux:2.31.0
-
cpe:2.3:a:symfony:ux:2.32.0
-
cpe:2.3:a:symfony:ux:2.33.0
-
cpe:2.3:a:symfony:ux:2.34.0
-
cpe:2.3:a:symfony:ux:2.35.0
-
cpe:2.3:a:symfony:ux:2.8.0
-
cpe:2.3:a:symfony:ux:2.8.1
-
cpe:2.3:a:symfony:ux:2.9.0
-
cpe:2.3:a:symfony:ux:2.9.1
-
cpe:2.3:a:symfony:ux:2.9.2
-
cpe:2.3:a:symfony:ux:3.0.0