Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Christian Damus

#39741de 56,336
7.5CVSS total
Vulnerabilidades · 1
PT-2026-68121
7.5
2026-08-05
Eclipse Foundation · Eclipse Theia · CVE-2026-61891
**Nome do Software Vulnerável e Versões Afetadas** Eclipse Theia versões anteriores a 1.73.2 **Descrição** O backend `@theia/filesystem` expõe os endpoints de download de arquivos HTTP `GET /file`, `GET /files/` e `PUT /files/` que convertem um URI fornecido pelo cliente diretamente em um caminho do sistema de arquivos e transmitem o arquivo sem restringi-lo ao espaço de trabalho ou a uma raiz permitida. Em implantações de navegador, o token de conexão é aplicado apenas em upgrades de WebSocket, enquanto o middleware HTTP no `@theia/core` não rejeita requisições HTTP sem token. Isso permite que um cliente não autenticado leia qualquer arquivo acessível pelo processo do backend, incluindo arquivos sensíveis fora do espaço de trabalho, como `/etc/hosts`, chaves SSH ou tokens. **Recomendações** Atualize para a versão 1.73.2 ou posterior.