Unknown · Gin-Vue-Admin · CVE-2026-22786
**Nome do Software Vulnerável e Versões Afetadas**
Gin-vue-admin versões anteriores a 2.8.8
**Descrição**
Gin-vue-admin, um sistema de gestão de back-end baseado em Vue e Gin, apresenta uma vulnerabilidade de travessia de diretório na funcionalidade de retomada de upload. A vulnerabilidade ocorre porque a função `MakeFile` no arquivo `breakpoint continue.go` concatena diretamente o parâmetro `fileName` com o caminho do diretório base (`./fileDir/`) usando `os.OpenFile()` sem validação adequada para sequências de travessia de diretório, como `../`. Um atacante com privilégios de upload de arquivos pode explorar isso para fazer upload de arquivos arbitrários para qualquer diretório. O endpoint da API vulnerável é `/fileUploadAndDownload/breakpointContinueFinish`. O parâmetro `fileName` está vulnerável.
**Recomendações**
Atualize o Gin-vue-admin para a versão 2.8.8 ou superior.