Eclipse Foundation · Eclipse Theia · CVE-2026-61891
**Nome do Software Vulnerável e Versões Afetadas**
Eclipse Theia versões anteriores a 1.73.2
**Descrição**
O backend `@theia/filesystem` expõe os endpoints de download de arquivos HTTP `GET /file`, `GET /files/` e `PUT /files/` que convertem um URI fornecido pelo cliente diretamente em um caminho do sistema de arquivos e transmitem o arquivo sem restringi-lo ao espaço de trabalho ou a uma raiz permitida. Em implantações de navegador, o token de conexão é aplicado apenas em upgrades de WebSocket, enquanto o middleware HTTP no `@theia/core` não rejeita requisições HTTP sem token. Isso permite que um cliente não autenticado leia qualquer arquivo acessível pelo processo do backend, incluindo arquivos sensíveis fora do espaço de trabalho, como `/etc/hosts`, chaves SSH ou tokens.
**Recomendações**
Atualize para a versão 1.73.2 ou posterior.