PT-2026-51635 · Octoprint · Octoprint
CVE-2026-54134
·
Publicado
2026-06-23
·
Atualizado
2026-08-21
CVSS v4.0
7.0
Alta
| Vetor | AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OctoPrint versões anteriores a 1.11.8
OctoPrint versões 2.0.0rc1 até 2.0.0rc2
Description
Existe um problema onde um invasor com permissões de
FILE UPLOAD pode exfiltrar arquivos do host aos quais o OctoPrint tem acesso de leitura, movendo-os para a pasta de upload para download posterior. Isso pode levar à exposição de segredos na configuração ou outros arquivos do sistema. Além disso, a remoção de arquivos de tempo de execução críticos pode impactar a disponibilidade do host após a reinicialização do servidor. O problema decorre de diferenciais de parsing entre o manipulador de upload Tornado e a aplicação web Flask, permitindo que campos de formulário internos reservados sejam contrabandeados via parâmetros de consulta ou formatos de requisição específicos. Isso faz com que a aplicação trate arquivos arbitrários do host como novos uploads.Os endpoints de API afetados incluem:
- '/api/files/{local|sdcard}'
- '/api/languages'
- '/plugin/backup/restore'
- '/plugin/pluginmanager/upload file'
Recommendations
Atualize o OctoPrint para a versão 1.11.8.
Atualize o OctoPrint para a versão 2.0.0rc3.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Octoprint