PT-2026-37140 · Admidio · Admidio

·

CVE-2026-41656

·

Publicado

2026-04-29

·

Atualizado

2026-05-07

CVSS v3.1

4.5

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Admidio versões anteriores a 5.0.9
Descrição Existe um problema no modo 'add' do endpoint 'modules/documents-files.php' onde o parâmetro name é validado apenas como uma string, permitindo que caracteres de path traversal, como ../, passem sem filtragem. Devido à ausência de proteção CSRF neste endpoint e ao uso de cookies de sessão SameSite=Lax, um invasor com baixos privilégios pode enganar um administrador de documentos para clicar em um link malicioso. Essa ação registra um arquivo arbitrário do servidor, como 'install/config.php' (que pode conter credenciais do banco de dados), em uma pasta de documentos acessível ao invasor, resultando na leitura de arquivos arbitrários do servidor.
Recomendações Atualize para a versão 5.0.9. Como medida paliativa temporária, restrinja o acesso ao endpoint 'modules/documents-files.php' ou evite usar o parâmetro name no modo 'add' até que a atualização seja aplicada.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41656
GHSA-M9H6-8PQM-XRHF

Produtos afetados

Admidio