Unknown · Filebrowser · CVE-2026-54094
**Nome do Software Vulnerável e Versões Afetadas**
File Browser (versões afetadas não especificadas)
**Descrição**
O File Browser não valida adequadamente links simbólicos, permitindo que usuários com escopo limitado ou destinatários de compartilhamentos públicos não autenticados acessem arquivos fora de seus limites de diretório pretendidos. Embora o software impeça a travessia lexical `../`, ele não impede que os manipuladores sigam symlinks que apontam para locais fora do escopo do usuário. Isso ocorre de duas formas: quando um symlink é o componente final do caminho, ou quando um arquivo é acessado por meio de um diretório ancestral simbolizado.
Este problema afeta a leitura, gravação (incluindo uploads resumíveis TUS), criação de compartilhamentos e fornecimento de compartilhamentos públicos. Um invasor pode usar essas falhas para ler conteúdos de arquivos fora do escopo, sobrescrever arquivos ou criar compartilhamentos públicos para dados restritos.
Detalhes técnicos incluem vulnerabilidades nos seguintes endpoints e funções:
- Endpoints de API: `GET /api/raw/{path}`, `GET /api/resources/{path}`, `POST /api/resources/{path}`, `POST /api/tus/{path}`, `PATCH /api/tus/{path}`, `POST /api/share/{path}` e `GET /api/public/dl/{hash}`.
- Parâmetros Vulneráveis: `path` e `override`.
- Funções Vulneráveis: `stat()`, `readListing()`, `getFiles()`, `writeFile()`, `tusPostHandler()` e `tusPatchHandler()`.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.