Grav · Grav · CVE-2026-72695
**Nome do Software Vulnerável e Versões Afetadas**
Grav versões anteriores a 2.0.16
**Description**
Existe um problema onde usuários autenticados com permissões de gerenciamento de mídia podem excluir arquivos arbitrários. Isso ocorre porque a função `deleteFile()` em `MediaUploadTrait` valida apenas o nome base do arquivo, falhando em sanitizar sequências de travessia de diretório, como `../`. Consequentemente, esses caminhos não validados são passados para a função `unlink()`, permitindo a exclusão de arquivos localizados fora do diretório de armazenamento de mídia designado.
**Recommendations**
Atualize o Grav para a versão 2.0.16 ou posterior.
Como mitigação temporária, restrinja as permissões de gerenciamento de mídia apenas a usuários altamente confiáveis.