PT-2026-30907 · Unknown · Filebrowser

·

CVE-2026-35606

·

Publicado

2026-04-07

·

Atualizado

2026-08-14

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas File Browser versões anteriores a 2.63.1
Description O File Browser é uma interface de gerenciamento de arquivos para upload, exclusão, visualização, renomeação e edição de arquivos dentro de um diretório especificado. A função resourceGetHandler em http/resource.go retorna o conteúdo completo de arquivos de texto sem verificar a flag de permissão Perm.Download. Enquanto outros endpoints de serviço de conteúdo, como /api/raw, /api/preview e /api/subtitle, aplicam corretamente essa permissão, um usuário com download: false pode ignorar essa restrição para ler qualquer arquivo de texto dentro de seu escopo autorizado. Isso ocorre por meio de dois caminhos: o endpoint /api/resources retornando um campo JSON content e o uso do cabeçalho X-Encoding: true para retornar bytes brutos. Este problema permite o acesso não autorizado a informações sensíveis, como código-fonte, arquivos de configuração, credenciais e tokens de API armazenados em texto.
Recommendations Atualize o File Browser para a versão 2.63.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35606
GHSA-67CG-CPJ7-QGC9
GO-2026-5167
OPENSUSE-SU-2026:21483-1

Produtos afetados

Filebrowser