Unknown · Many Notes · CVE-2026-54053
**Nome do Software Vulnerável e Versões Afetadas**
Many Notes versões anteriores a 0.16.0
**Description**
O recurso de importação de cofre ZIP no arquivo `app/Actions/ProcessImportedVault.php` permite que nomes de arquivos de arquivo contenham segmentos de travessia de diretório pai. Isso permite que um usuário autenticado grave arquivos arbitrários fora de seu próprio cofre e nos cofres de outros usuários, o que pode incluir a substituição de arquivos existentes. Além disso, um invasor pode colocar conteúdo SVG disfarçado no cofre de outro usuário para executar cross-site scripting (XSS) armazenado, uma técnica onde scripts maliciosos são armazenados permanentemente no servidor e executados no navegador da vítima, quando a vítima abre o cofre afetado.
**Recommendations**
Atualize para a versão 0.16.0.