PT-2026-21912 · Feiyuchuixue · Sz-Boot-Parent

·

CVE-2026-3187

·

Publicado

2026-02-25

·

Atualizado

2026-02-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas feiyuchuixue sz-boot-parent versões até 1.3.2-beta
Descrição Existe uma falha no feiyuchuixue sz-boot-parent que permite o upload de arquivos sem restrições. Este problema está relacionado à funcionalidade do endpoint da API /api/admin/sys-file/upload. O ataque pode ser iniciado remotamente e um exploit está disponível publicamente. Os desenvolvedores do projeto corrigiram a questão implementando uma restrição de lista de permissões no endpoint /api/admin/sys-file/upload utilizando as opções de configuração oss.allowedExts e oss.allowedMimeTypes, que permitem especificar extensões de arquivo e tipos MIME permitidos para uploads.
Recomendações Atualize para a versão 1.3.3-beta.

Exploit

Correção

Improper Access Control

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3187

Produtos afetados

Sz-Boot-Parent