PT-2026-23660 · Appengine · Appengine

Publicado

2026-03-06

·

Atualizado

2026-03-11

·

CVE-2026-2331

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AppEngine (versões afetadas não especificadas)
Descrição Um atacante pode realizar operações de leitura e escrita sem autenticação em áreas sensíveis do sistema de arquivos através do AppEngine Fileaccess via HTTP devido a restrições de acesso inadequadas. Um diretório crítico do sistema de arquivos foi exposto inadvertidamente através do recurso de acesso a arquivos baseado em HTTP, permitindo acesso sem autenticação. Isso inclui arquivos de parâmetros do dispositivo, permitindo que um atacante leia e modifique configurações do aplicativo, incluindo senhas definidas pelo cliente. Além disso, a exposição do diretório de aplicação personalizado pode permitir a execução arbitrária de código Lua dentro do ambiente AppEngine em sandbox. O recurso AppEngine Fileaccess é vulnerável. O componente vulnerável permite acesso a arquivos sensíveis via HTTP sem autenticação. As senhas definidas pelo cliente podem ser modificadas por um atacante.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-2331

Produtos afetados

Appengine