PT-2026-37189 · Zrok · Zrok

Publicado

2026-04-25

·

Atualizado

2026-05-09

·

CVE-2026-42275

CVSS v3.1

8.7

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas zrok versões anteriores a 2.0.2
Descrição O backend de drive WebDAV do zrok davServer.Dir restringe a travessia de diretórios por meio de normalização léxica, mas não impede o seguimento de links simbólicos (symlinks). Quando um link simbólico dentro do DriveRoot compartilhado aponta para um local fora dessa raiz, consumidores WebDAV remotos podem ler arquivos. Em compartilhamentos sem restrições de permissão no nível do sistema operacional, invasores também podem gravar ou sobrescrever arquivos em qualquer lugar do sistema de arquivos do host acessível ao processo zrok. Isso ocorre porque o manipulador PUT do WebDAV abre arquivos com O RDWR|O CREATE|O TRUNC. O problema afeta as funções Dir.OpenFile(), Dir.Stat(), Dir.Mkdir() e Dir.RemoveAll() em drives/davServer/file.go, bem como NewBackend() em endpoints/drive/backend.go.
Recomendações Atualize para a versão 2.0.2.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42275
GHSA-74M3-9QVM-RP9H

Produtos afetados

Zrok