PT-2026-34063 · Avideo · Avideo

Publicado

2026-04-14

·

Atualizado

2026-04-27

·

CVE-2026-40909

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.0
Descrição O endpoint de salvamento de localidade "locale/save.php" constrói um caminho de arquivo concatenando diretamente o parâmetro flag ao caminho sem sanitização. O parâmetro code é então gravado nesse caminho usando a função fwrite(). Um invasor com privilégios administrativos, ou um usuário capaz de realizar um ataque de Cross-Site Request Forgery (CSRF) contra um administrador, pode usar a travessia de diretório para gravar arquivos .php arbitrários em qualquer local gravável no sistema de arquivos, resultando em Execução Remota de Código (RCE), que é a capacidade de executar comandos arbitrários na máquina alvo.
Recomendações Atualize para uma versão posterior a 29.0. Como medida paliativa temporária, restrinja o acesso ao endpoint "locale/save.php".

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40909
GHSA-6RC6-P838-686F

Produtos afetados

Avideo