PT-2026-49067 · Unknown · Filebrowser

·

CVE-2026-54094

·

Publicado

2026-06-12

·

Atualizado

2026-06-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas File Browser (versões afetadas não especificadas)
Descrição O File Browser não valida adequadamente links simbólicos, permitindo que usuários com escopo limitado ou destinatários de compartilhamentos públicos não autenticados acessem arquivos fora de seus limites de diretório pretendidos. Embora o software impeça a travessia lexical ../, ele não impede que os manipuladores sigam symlinks que apontam para locais fora do escopo do usuário. Isso ocorre de duas formas: quando um symlink é o componente final do caminho, ou quando um arquivo é acessado por meio de um diretório ancestral simbolizado.
Este problema afeta a leitura, gravação (incluindo uploads resumíveis TUS), criação de compartilhamentos e fornecimento de compartilhamentos públicos. Um invasor pode usar essas falhas para ler conteúdos de arquivos fora do escopo, sobrescrever arquivos ou criar compartilhamentos públicos para dados restritos.
Detalhes técnicos incluem vulnerabilidades nos seguintes endpoints e funções:
  • Endpoints de API: GET /api/raw/{path}, GET /api/resources/{path}, POST /api/resources/{path}, POST /api/tus/{path}, PATCH /api/tus/{path}, POST /api/share/{path} e GET /api/public/dl/{hash}.
  • Parâmetros Vulneráveis: path e override.
  • Funções Vulneráveis: stat(), readListing(), getFiles(), writeFile(), tusPostHandler() e tusPatchHandler().
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54094
GHSA-239W-M3H6-CH8V
GO-2026-5055

Produtos afetados

Filebrowser