PT-2026-31414 · Loris · Loris

CVE-2026-34392

·

Publicado

2026-04-08

·

Atualizado

2026-04-09

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions LORIS versões 20.0.0 até 27.0.2 e 28.0.0
Description Apresenta-se uma falha no roteador de arquivos estáticos do LORIS, uma aplicação web para gerenciamento de dados de neuroimagem. Esta questão permite que um invasor acesse arquivos fora dos diretórios pretendidos, explorando os endpoints da API static, css e js. A vulnerabilidade é devido à validação de caminho insuficiente, potencialmente levando ao download não intencional de arquivos.
Recommendations Atualize para a versão 27.0.3 ou 28.0.1

Exploit

Correção

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34392
GHSA-RFJ5-58HV-WC5F

Produtos afetados

Loris