Frappe · Frappe Lms · CVE-2026-54343
**Nome do Software Vulnerável e Versões Afetadas**
Frappe Learning Management System (LMS) versões anteriores a 2.52.1
**Descrição**
Um invasor remoto pode solicitar um caminho de travessia processado pela função `SCORMRenderer.render()` em lms/page renderers.py. O renderizador constrói e abre um caminho no servidor sem verificar se o caminho real permanece dentro do diretório public/scorm, permitindo a leitura de arquivos fora do diretório SCORM que estejam acessíveis ao processo do servidor.
**Recomendações**
Atualizar para a versão 2.52.1.