PT-2026-52539 · Unknown · Filebrowser

·

CVE-2026-55667

·

Publicado

2026-06-25

·

Atualizado

2026-07-30

CVSS v3.1

8.2

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas File Browser versões anteriores a 2.63.16
Description Um usuário não administrador com escopo limitado e apenas permissões de Criação pode excluir arquivos arbitrários fora de seu escopo atribuído, incluindo dados de outros locatários e o banco de dados do aplicativo. Isso ocorre durante o processo de limpeza de falha de upload no manipulador de upload direto. O problema deriva da função ScopedFs.RemoveAll(), que não aplica a guarda de link simbólico (symlink guard) utilizada por outros métodos. Se um link simbólico de diretório que escape do escopo já existir dentro do diretório do usuário, um usuário autenticado pode disparar uma falha de upload para executar ScopedFs.RemoveAll() em um caminho controlado pelo usuário, ignorando tanto o limite do ScopedFs quanto a exigência de permissão de exclusão.
Recommendations Atualize o File Browser para a versão 2.63.16.

Exploit

Correção

DoS

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55667
GHSA-FMM7-X4GX-8JHR
GO-2026-6021
OPENSUSE-SU-2026:21483-1

Produtos afetados

Filebrowser