PT-2026-56685 · Unknown · Filebrowser Quantum

CVE-2026-54685

·

Publicado

2026-03-24

·

Atualizado

2026-07-20

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas FileBrowser Quantum (versões afetadas não especificadas)
Description O endpoint /api/auth/login é suscetível a um ataque de canal lateral de temporização. A função Auth() dentro do módulo JSONAuth em auth/json.go realiza uma busca no banco de dados pelo username antes de validar a senha. Se o username for inválido, o servidor retorna uma resposta quase imediatamente. No entanto, se o username for válido, o servidor executa uma comparação de senha bcrypt, que é computacionalmente dispendiosa e introduz um atraso mensurável. Essa diferença no tempo de resposta permite que um invasor não autenticado distinga entre nomes de usuário válidos e inválidos.
Recommendations Como medida de mitigação temporária, restrinja o acesso ao endpoint /api/auth/login para minimizar o risco de enumeração de nomes de usuário.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54685
GHSA-7789-65HX-F26W
GO-2026-4820

Produtos afetados

Filebrowser Quantum