Sftpgo · Sftpgo · CVE-2026-10031
**Nome do Software Vulnerável e Versões Afetadas**
SFTPGo versões anteriores a 2.7.4
**Description**
Usuários autenticados podem ignorar os controles de acesso por diretório ao criar links simbólicos em um diretório permitido que apontem para arquivos em diretórios restritos onde as permissões de download, upload ou sobrescrita são negadas. Ao utilizar a permissão `create symlinks` juntamente com acesso de leitura e gravação em um diretório permitido, um invasor pode ler ou modificar arquivos em áreas restritas, pois o sistema autoriza as operações com base nas permissões do diretório do link em vez das permissões do diretório de destino desreferenciado.
**Recommendations**
Atualize para a versão 2.7.4 ou posterior.
Restrinja o uso da permissão `create symlinks` para minimizar o risco de exploração.