PT-2026-5723 · Unknown · Openlist Frontend

·

CVE-2026-25059

·

Publicado

2026-02-02

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenList Frontend versões anteriores à 4.1.10
Descrição A aplicação OpenList Frontend contém uma falha de traversão de caminho em múltiplos manipuladores de operação de arquivos dentro do arquivo server/handles/fsmanage.go. A aplicação concatena diretamente componentes de nome de arquivo da variável req.Names com diretórios validados usando stdpath.Join, permitindo que atacantes contornem restrições de caminho usando sequências "..". Isso permite que atacantes autenticados acessem arquivos pertencentes a outros usuários dentro do mesmo ponto de montagem de armazenamento e realizem ações não autorizadas, incluindo exclusão, renomeação e cópia. As funções vulneráveis incluem FsRemove e FsCopy. Um atacante pode explorar isso injetando sequências de traversão em componentes de nome de arquivo. A vulnerabilidade permite escalonamento de privilégios dentro de ambientes de armazenamento compartilhado.
Recomendações Versões anteriores à 4.1.10: Atualize para a versão 4.1.10 ou posterior para resolver este problema.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25059
GHSA-QMJ2-8R24-XXCQ
GO-2026-4396
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Openlist Frontend