PT-2026-37189 · Zrok · Zrok

CVE-2026-42275

·

Publicado

2026-04-25

·

Atualizado

2026-07-30

CVSS v3.1

8.7

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas zrok versões anteriores a 2.0.2
Descrição O backend de drive WebDAV do zrok davServer.Dir restringe a travessia de diretórios por meio de normalização léxica, mas não impede o seguimento de links simbólicos (symlinks). Quando um link simbólico dentro do DriveRoot compartilhado aponta para um local fora dessa raiz, consumidores WebDAV remotos podem ler arquivos. Em compartilhamentos sem restrições de permissão no nível do sistema operacional, invasores também podem gravar ou sobrescrever arquivos em qualquer lugar do sistema de arquivos do host acessível ao processo zrok. Isso ocorre porque o manipulador PUT do WebDAV abre arquivos com O RDWR|O CREATE|O TRUNC. O problema afeta as funções Dir.OpenFile(), Dir.Stat(), Dir.Mkdir() e Dir.RemoveAll() em drives/davServer/file.go, bem como NewBackend() em endpoints/drive/backend.go.
Recomendações Atualize para a versão 2.0.2.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42275
GHSA-74M3-9QVM-RP9H
GO-2026-5203
OPENSUSE-SU-2026:21483-1

Produtos afetados

Zrok