PT-2026-31648 · Directus · Directus
Odgrso
+2
·
Publicado
2026-04-04
·
Atualizado
2026-04-09
·
CVE-2026-39942
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Directus versões anteriores a 11.17.0
Description
A API de gerenciamento de arquivos do Directus contém um problema de controle de acesso que permite que usuários autenticados sobrescrevam arquivos pertencentes a outros usuários manipulando o parâmetro
filename disk no endpoint PATCH /files/{id}. Ao definir este valor para corresponder ao caminho de armazenamento de outro arquivo de usuário, um invasor pode sobrescrever o conteúdo do arquivo e manipular campos de metadados como uploaded by para ocultar a adulteração. Isso pode levar a sobrescritas de arquivos não autorizadas, potencial execução remota de código se o backend de armazenamento for compartilhado com o local das extensões e comprometimento da integridade dos dados.Recommendations
Atualize para a versão 11.17.0 ou posterior.
Correção
Improper Access Control
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Directus