PT-2026-49069 · Unknown · Filebrowser

·

CVE-2026-54097

·

Publicado

2026-06-12

·

Atualizado

2026-07-30

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas File Browser versões anteriores a 2.63.6
Descrição Um usuário autenticado de baixos privilégios com permissões de criação e exclusão em seu próprio escopo isolado pode excluir registros de links de compartilhamento pertencentes a qualquer outro usuário, incluindo o administrador. Isso ocorre quando o usuário executa uma operação DELETE em um arquivo em seu próprio diretório cujo caminho lógico seja um prefixo de byte do share.Link.Path armazenado de outro usuário. O problema reside na função resourceDeleteHandler em http/resource.go, que chama DeleteWithPathPrefix() sem verificar a propriedade dos registros de compartilhamento que estão sendo excluídos. Embora o conteúdo dos arquivos da vítima não seja exposto, os links de compartilhamento são apagados irrevogavelmente, podendo levar a uma negação de serviço do recurso de links de compartilhamento.
Recomendações Atualize para a versão 2.63.6.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54097
GHSA-5WW9-JG6Q-38R7
GO-2026-5159
OPENSUSE-SU-2026:21483-1

Produtos afetados

Filebrowser