Unknown · Fossbilling · CVE-2026-53648
**Nome do Software Vulnerável e Versões Afetadas**
FOSSBilling versões anteriores a 0.8.1
**Description**
Arquivos de produtos para download são armazenados usando um caminho determinístico derivado do nome do arquivo. Quando um administrador faz o upload de um arquivo, o sistema o armazena como `md5(<original filename>)` no diretório de uploads. Como o caminho depende exclusivamente do nome do arquivo fornecido pelo cliente, múltiplos produtos ou arquivos de pedido carregados com o mesmo nome original de arquivo resolverão para o mesmo caminho de armazenamento. Consequentemente, um upload posterior pode sobrescrever um anterior, fazendo com que clientes ou administradores baixem o arquivo incorreto.
**Recommendations**
Atualize para a versão 0.8.1.
Restrinja a permissão `servicedownloadable.manage` apenas a administradores totalmente confiáveis.
Garanta que os arquivos de produtos para download usem nomes de arquivos exclusivos antes do upload para reduzir colisões acidentais.