PT-2026-45008 · Gotenberg · Gotenberg

CVE-2026-44829

·

Publicado

2026-05-29

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Gotenberg versão 8.32.0
Description O Gotenberg não sanitiza adequadamente nomes de arquivos que contenham barras invertidas (``) ao ser executado em containers Linux, pois reconhece apenas barras normais como separadores de caminho. Isso permite que um nome de arquivo multipart malicioso, contendo sequências de traversal de caminho no estilo Windows, ignore a sanitização de entrada. Quando uma rota de saída múltipla retorna resultados como um arquivo zip, esses nomes de arquivo são incluídos literalmente nos nomes das entradas do zip. Extratores de zip baseados em Windows interpretam as barras invertidas como separadores de caminho, podendo levar à gravação arbitrária de arquivos fora do diretório de extração pretendido no sistema do consumidor.
Este problema é acessível através de vários endpoints, incluindo:
  • /forms/pdfengines/split
  • /forms/pdfengines/flatten
  • /forms/pdfengines/encrypt
  • /forms/pdfengines/embed
  • /forms/pdfengines/watermark
  • /forms/pdfengines/stamp
  • /forms/pdfengines/rotate
  • /forms/libreoffice/convert
  • /forms/pdfengines/convert
Recommendations Para a versão 8.32.0, implemente uma função de sanitização de nomes de arquivos que verifique explicitamente tanto barras normais (/) quanto barras invertidas (``) para remover componentes de caminho, e substitua sequências .. por sublinhados para evitar o traversal de diretório.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44829
GHSA-HWC4-GMRW-5222
GO-2026-5443
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gotenberg