PT-2026-2304 · Unknown · Gin-Vue-Admin

·

CVE-2026-22786

·

Publicado

2026-01-12

·

Atualizado

2026-07-30

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Gin-vue-admin versões anteriores a 2.8.8
Descrição Gin-vue-admin, um sistema de gestão de back-end baseado em Vue e Gin, apresenta uma vulnerabilidade de travessia de diretório na funcionalidade de retomada de upload. A vulnerabilidade ocorre porque a função MakeFile no arquivo breakpoint continue.go concatena diretamente o parâmetro fileName com o caminho do diretório base (./fileDir/) usando os.OpenFile() sem validação adequada para sequências de travessia de diretório, como ../. Um atacante com privilégios de upload de arquivos pode explorar isso para fazer upload de arquivos arbitrários para qualquer diretório. O endpoint da API vulnerável é /fileUploadAndDownload/breakpointContinueFinish. O parâmetro fileName está vulnerável.
Recomendações Atualize o Gin-vue-admin para a versão 2.8.8 ou superior.

Exploit

Correção

Unrestricted File Upload

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22786
GHSA-3558-J79F-VVM6
GO-2026-4313
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0292-1

Produtos afetados

Gin-Vue-Admin