PT-2026-46394 · Unknown · Hermes-Webui

CVE-2026-11322

·

Publicado

2026-06-04

·

Atualizado

2026-07-06

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hermes WebUI versões anteriores a 0.51.221
Description Um problema de path traversal permite que atacantes escapem do limite do workspace ao fornecer symlinks que resolvem para arquivos ou diretórios fora da raiz designada do workspace. Ao explorar as APIs de listagem e de arquivos do workspace, que resolvem alvos de symlink sem verificar se o caminho final permanece dentro do workspace, um atacante pode ler arquivos externos do host acessíveis ao processo do servidor. Isso pode levar à divulgação de dados sensíveis, incluindo chaves SSH, credenciais de nuvem ou tokens de aplicativos.
Recommendations Atualize para a versão 0.51.221 ou posterior.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11322
OPENSUSE-SU-2026:11188-1

Produtos afetados

Hermes-Webui