Lightftp · Lightftp · CVE-2026-70637
**Nome do Software Vulnerável e Versões Afetadas**
LightFTP versões anteriores a 2.5
**Descrição**
Múltiplas condições de corrida de dados existem no arquivo `ftpserv.c`. Um invasor anônimo não autenticado pode causar comportamento indefinido ao enviar um comando LIST seguido por um comando ABOR. Isso ocorre porque a thread de controle fecha os descritores `data socket` e `file fd` enquanto as threads de trabalho operam simultaneamente nos mesmos campos na função `worker thread cleanup()`. Consequentemente, o sistema operacional pode reatribuir esses descritores de arquivo obsoletos, que as threads de trabalho podem então utilizar em recursos não relacionados, resultando em uma potencial negação de serviço.
**Recomendações**
Atualize o LightFTP para uma versão posterior à 2.4.