PT-2026-52537 · Unknown · Filebrowser

·

CVE-2026-54089

·

Publicado

2026-06-25

·

Atualizado

2026-07-30

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas File Browser versões 2.0.0-rc.1 e posteriores
Descrição Quando configurado com autenticação por proxy (auth.method=proxy), o software confia inadequadamente em cabeçalhos de identidade upstream sem validar se as solicitações originam-se de um proxy confiável. Um invasor não autenticado com acesso direto ao servidor pode personificar qualquer usuário, incluindo o administrador, enviando um cabeçalho HTTP forjado. Além disso, fornecer um nome de usuário inexistente no cabeçalho dispara a criação automática de uma nova conta de usuário, permitindo o provisionamento não autorizado de contas. Isso resulta no controle total da conta administrativa e no comprometimento completo do gerenciamento de arquivos no servidor.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Restrinja o acesso direto ao servidor File Browser para garantir que as solicitações cheguem ao aplicativo apenas por meio de um proxy confiável. Evite usar a configuração auth.method=proxy se um proxy confiável não puder ser rigorosamente aplicado.

Exploit

Improper Authentication

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54089
GHSA-XQP3-JQ6G-X3QM
GO-2026-5966
OPENSUSE-SU-2026:21483-1

Produtos afetados

Filebrowser