Eclipse Foundation · Eclipse Theia · CVE-2026-60009
**Nome do Software Vulnerável e Versões Afetadas**
Eclipse Theia versões anteriores a 1.73.2
**Descrição**
O backend `@theia/filesystem` vincula o endpoint 'POST /file-upload' em cada implantação habilitada para sistema de arquivos. O manipulador processa um caminho absoluto fornecido por um invasor através do campo multipart `uri` e executa `fs.move(tmp, target, { overwrite: true })` sem autenticação ou confinamento de espaço de trabalho. Em implantações baseadas em navegador, o token de conexão é aplicado apenas em upgrades de WebSocket, enquanto o middleware HTTP no `@theia/core` não rejeita requisições HTTP sem token. Como `multipart/form-data` é um tipo de requisição permitida pelo CORS, uma página web de origem cruzada pode disparar uma gravação arbitrária de arquivo não autenticada em qualquer caminho absoluto acessível ao processo de backend. Isso pode resultar em execução remota de código, como ao sobrescrever o arquivo `~/.bashrc`.
**Recomendações**
Atualize para uma versão posterior à 1.73.1.