PT-2026-40444 · Elfinder · Elfinder

CVE-2026-44258

·

Publicado

2026-05-12

·

Atualizado

2026-05-14

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas efw4.X versões anteriores a 4.08.010
Descrição A função elfinder checkRisk() valida target e targets para travessia de caminho (path traversal) e contenção de diretório home, mas não valida o parâmetro dst usado por elfinder paste. Isso permite que um invasor copie ou mova arquivos do diretório home para qualquer destino arbitrário usando um caminho de travessia codificado em base64, ignorando o controle de segurança protected=true. Path traversal é uma técnica usada para acessar arquivos e diretórios armazenados fora da pasta raiz da web.
Recomendações Atualizar para a versão 4.08.010.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44258
GHSA-9G5W-QW96-JR3X

Produtos afetados

Elfinder