Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Lexdotdev

#33038de 56,326
8.2CVSS total
Vulnerabilidades · 1
PT-2026-52539
8.2
2026-06-25
Unknown · Filebrowser · CVE-2026-55667
**Nome do Software Vulnerável e Versões Afetadas** File Browser versões anteriores a 2.63.16 **Description** Um usuário não administrador com escopo limitado e apenas permissões de Criação pode excluir arquivos arbitrários fora de seu escopo atribuído, incluindo dados de outros locatários e o banco de dados do aplicativo. Isso ocorre durante o processo de limpeza de falha de upload no manipulador de upload direto. O problema deriva da função `ScopedFs.RemoveAll()`, que não aplica a guarda de link simbólico (symlink guard) utilizada por outros métodos. Se um link simbólico de diretório que escape do escopo já existir dentro do diretório do usuário, um usuário autenticado pode disparar uma falha de upload para executar `ScopedFs.RemoveAll()` em um caminho controlado pelo usuário, ignorando tanto o limite do ScopedFs quanto a exigência de permissão de exclusão. **Recommendations** Atualize o File Browser para a versão 2.63.16.