PT-2026-35672 · Unknown · Browser-Operator-Core

Brucejin

·

Publicado

2026-04-28

·

Atualizado

2026-04-28

·

CVE-2026-7234

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas BrowserOperator browser-operator-core versões anteriores a 0.6.1
Descrição Um problema de path traversal existe na função startsWith() dentro do arquivo scripts/component server/server.js. Um invasor remoto pode explorar isso manipulando a variável request.url, potencialmente permitindo o acesso não autorizado a arquivos ou diretórios fora da pasta pretendida.
Recomendações Como medida paliativa temporária, restrinja o acesso à função startsWith() no arquivo scripts/component server/server.js ou evite usar a variável request.url no componente afetado até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7234

Produtos afetados

Browser-Operator-Core