PT-2026-31426 · Loris · Loris

CVE-2026-35165

·

Publicado

2026-04-08

·

Atualizado

2026-04-09

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions LORIS versões 21.0.0 até 27.0.2 e 28.0.0
Description LORIS é uma aplicação web auto-hospedada para gerenciamento de dados e projetos de pesquisa em neuroimagem. Uma falha existe onde o endpoint backend não verificava corretamente as permissões de acesso aos arquivos enquanto o frontend estava restringindo o acesso. Isso poderia permitir que um usuário baixasse arquivos aos quais não está autorizado a acessar se souber ou determinar o nome do arquivo.
Recommendations Atualize para a versão 27.0.3 ou 28.0.1

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35165
GHSA-QP6X-QFX7-54WP

Produtos afetados

Loris