Xwiki · Xwiki Platform · CVE-2026-23734
**Nome do Software Vulnerável e Versões Afetadas**
XWiki versões anteriores a 16.10.17
XWiki versões anteriores a 17.4.9
XWiki versões anteriores a 17.10.3
XWiki versões anteriores a 18.1.0-rc-1
**Description**
A Plataforma XWiki permite o acesso não autenticado para a leitura de arquivos de configuração arbitrários do servidor, como o `WEB-INF/xwiki.cfg`. Isso ocorre devido a um problema de Path Traversal, no qual um invasor pode usar barras iniciais no parâmetro `resource` para escapar do diretório pretendido. O problema é especificamente explorável através dos endpoints `/bin/ssx/` e `/bin/jsx/` e foi confirmado em implantações Tomcat.
**Recommendations**
Atualizar para a versão 16.10.17
Atualizar para a versão 17.4.9
Atualizar para a versão 17.10.3
Atualizar para a versão 18.1.0-rc-1