PT-2026-6062 · Unknown · Bolo-Blog Bolo-Solo

·

CVE-2026-1810

·

Publicado

2026-02-03

·

Atualizado

2026-03-03

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas bolo-blog bolo-solo versões anteriores a 2.6.5
Descrição Uma vulnerabilidade de travessia de caminho existe no componente Manipulador de Arquivos ZIP do bolo-blog bolo-solo. O problema está localizado na função unpackFilteredZip dentro do arquivo src/main/java/org/b3log/solo/bolo/prop/BackupService.java. Manipular o argumento File pode levar a uma travessia de caminho, e o ataque pode ser executado remotamente. A exploração está publicamente disponível. O projeto foi notificado do problema, mas ainda não respondeu.
Recomendações Atualize o bolo-blog bolo-solo para a versão 2.6.5 ou posterior. Como medida temporária, restrinja o acesso à função unpackFilteredZip até que um patch esteja disponível.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1810

Produtos afetados

Bolo-Blog Bolo-Solo