Unknown · Filebrowser · CVE-2026-35606
**Nome do Software Vulnerável e Versões Afetadas**
File Browser versões anteriores a 2.63.1
**Description**
O File Browser é uma interface de gerenciamento de arquivos para upload, exclusão, visualização, renomeação e edição de arquivos dentro de um diretório especificado. A função `resourceGetHandler` em `http/resource.go` retorna o conteúdo completo de arquivos de texto sem verificar a flag de permissão `Perm.Download`. Enquanto outros endpoints de serviço de conteúdo, como `/api/raw`, `/api/preview` e `/api/subtitle`, aplicam corretamente essa permissão, um usuário com `download: false` pode ignorar essa restrição para ler qualquer arquivo de texto dentro de seu escopo autorizado. Isso ocorre por meio de dois caminhos: o endpoint `/api/resources` retornando um campo JSON `content` e o uso do cabeçalho `X-Encoding: true` para retornar bytes brutos. Este problema permite o acesso não autorizado a informações sensíveis, como código-fonte, arquivos de configuração, credenciais e tokens de API armazenados em texto.
**Recommendations**
Atualize o File Browser para a versão 2.63.1.