PT-2026-47054 · Altium · Altium Enterprise Server Collaboration Service
CVE-2026-11423
·
Publicado
2026-06-05
·
Atualizado
2026-06-06
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Altium Enterprise Server Collaboration Service (versões afetadas não especificadas)
Description
Um problema de path traversal existe devido ao manuseio inadequado de nomes de arquivos fornecidos pelo usuário nos fluxos de download de arquivos MCAD e Simulation. Um usuário autenticado pode enviar uma mensagem de colaboração contendo um nome de arquivo manipulado, que é posteriormente utilizado para construir o caminho de download no servidor sem validação, permitindo a leitura de arquivos arbitrários do sistema de arquivos. Como os arquivos legíveis incluem a configuração mestre do servidor, que armazena credenciais de contas privilegiadas, a exploração pode levar à autenticação como administrador do sistema e ao controle total do servidor. Implantações em nuvem do Altium 365 não são afetadas.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
LPE
Path traversal
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Altium Enterprise Server Collaboration Service