PT-2026-30908 · Unknown · Filebrowser

Kodareef5

·

Publicado

2026-04-07

·

Atualizado

2026-04-09

·

CVE-2026-35607

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
File Browser versões anteriores a 2.63.1 Descrição: File Browser é uma interface de gerenciamento de arquivos. Antes da versão 2.63.1, uma correção destinada a restringir permissões de execução para usuários auto-registrados não foi aplicada ao manipulador de autenticação proxy. Isso permitiu que usuários criados automaticamente no primeiro login de autenticação proxy bem-sucedido herdassem capacidades de execução das configurações globais, violando uma invariante de segurança. Esta questão é uma correção incompleta para um problema anterior em que o registro concedia permissões de execução quando as permissões padrão incluíam execução. A vulnerabilidade está relacionada à aplicação de configurações padrão na função createUser() em auth/proxy.go, onde as restrições à permissão Execute e Commands estavam faltando em comparação com o manipulador de registro. Endpoint da API: /api/login. Parâmetros vulneráveis: username. Nome da função: createUser(). Recomendações: Atualize para a versão 2.63.1 ou posterior do File Browser.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35607
GHSA-7526-J432-6PPP

Produtos afetados

Filebrowser