PT-2026-23605 · Gokapi · Gokapi

Sijisu

·

Publicado

2026-03-05

·

Atualizado

2026-03-25

·

CVE-2026-29061

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Gokapi anteriores a 2.2.3
Descrição O Gokapi é um servidor de compartilhamento de arquivos auto-hospedado que inclui suporte para expiração automática e criptografia. Uma falha na lógica de rebaixamento de nível do usuário permite que as chaves de API existentes de um usuário rebaixado mantenham as permissões ApiPermManageFileRequests e ApiPermManageLogs. Isso permite acesso contínuo aos endpoints de gerenciamento de solicitações de upload e visualização de logs, mesmo após o usuário ter todas as suas permissões revogadas. Especificamente, qualquer usuário que anteriormente possuía o nível de Administrador e tinha chaves de API com ApiPermManageFileRequests ou ApiPermManageLogs mantém essas capacidades após o rebaixamento. Isso permite que usuários desligados ou rebaixados criem, listem e excluam solicitações de upload, além de lerem logs do aplicativo e o status do sistema. Os endpoints de API afetados incluem aqueles para gerenciar solicitações de upload e visualizar logs.
Recomendações Atualize para a versão 2.2.3 ou posterior.

Exploit

Correção

LPE

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29061
GHSA-Q658-HFPG-35QC
GO-2026-4626
SUSE-SU-2026:1042-1

Produtos afetados

Gokapi