Unknown · Filebrowser · CVE-2026-54096
**Nome do Software Vulnerável e Versões Afetadas**
File Browser versões anteriores a 2.63.7
**Description**
Um usuário autenticado pode criar um compartilhamento público para um caminho arbitrário que ainda não existe. O sistema armazena o registro de compartilhamento sem verificar a existência do arquivo. Consequentemente, se um arquivo for criado posteriormente nesse caminho específico, o compartilhamento público estabelecido anteriormente torna-se ativo, expondo o novo arquivo a acessos não autorizados. Isso ocorre porque o compartilhamento está vinculado a uma string de caminho, e não a um objeto específico existente no momento da criação.
Detalhes técnicos incluem:
- Endpoints de API: `POST /api/share/<path>` é usado para criar o compartilhamento, e `GET /api/public/dl/<hash>` ou `GET /api/public/share/<hash>` são usados para acessar o arquivo.
- Função Vulnerável: `sharePostHandler()` falha ao realizar uma verificação de existência antes de salvar o link de compartilhamento.
**Recommendations**
Atualize o File Browser para a versão 2.63.7.