PT-2026-1121 · Adonisjs+1 · Adonisjs+1

·

CVE-2026-21440

·

Publicado

2026-01-02

·

Atualizado

2026-02-07

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AdonisJS versões até 10.1.1 e versões pré-lançamento do 11.x anteriores à 11.0.0-next.6
Descrição Existe uma vulnerabilidade de Travessia de Caminho no processo de manipulação de arquivos multipart do AdonisJS. Essa vulnerabilidade permite que um atacante remoto grave arquivos arbitrários em locais arbitrários no sistema de arquivos do servidor. A vulnerabilidade está presente no pacote @adonisjs/bodyparser. A exploração envolve nomes de arquivos de upload elaborados, potencialmente levando à execução remota de código (RCE) se a função MultipartFile.move() for utilizada sem sanitização adequada. Foram identificados aproximadamente 44.500 sistemas potencialmente afetados. A vulnerabilidade permite que atacantes contornem restrições de upload de arquivos e sobrescrevam arquivos do sistema, potencialmente levando ao controle total sobre o sistema comprometido.
Recomendações Atualize para a versão 10.1.2 ou posterior do @adonisjs/bodyparser. Atualize para a versão 11.0.0-next.6 ou posterior do @adonisjs/bodyparser. Garanta que a validação rigorosa de nomes de arquivos no lado do servidor seja aplicada para prevenir ataques de travessia de caminho. Evite habilitar a funcionalidade de sobrescrita, a menos que seja absolutamente necessário.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00120
CVE-2026-21440
GHSA-GVQ6-HVVP-H34H

Produtos afetados

@Adonisjs/Bodyparser
Adonisjs