PT-2026-48813 · Pypi · Wsgidav

CVE-2026-48099

·

Publicado

2026-06-11

·

Atualizado

2026-08-13

CVSS v3.1

7.1

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas WsgiDAV versão 4.3.3
Descrição Existe um problema na função FilesystemProvider. loc to file path() onde a aplicação falha ao validar corretamente os limites do caminho ao usar um compartilhamento baseado em sistema de arquivos. O método utiliza os.path.abspath(os.path.join(root path, *path parts)) e verifica a contenção via file path.startswith(root path), o que permite que um caminho de requisição contendo um segmento de diretório pai codificado (como /%2e%2e/) escape da raiz do compartilhamento configurada. Isso ocorre se existir um caminho irmão que comece com a mesma string de caminho raiz e o processo possuir as permissões de SO necessárias. Isso pode permitir que requisições GET, PUT e DELETE não autorizadas operem em arquivos fora do diretório pretendido.
Recomendações Atualize o WsgiDAV para a versão 4.3.4.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48099
GHSA-WXQ4-CC2Q-338Q
PYSEC-2026-3428

Produtos afetados

Wsgidav