PT-2026-55447 · Sftpgo · Sftpgo

CVE-2026-49245

·

Publicado

2026-07-02

·

Atualizado

2026-08-21

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SFTPGo versões anteriores a 2.7.3
Description Um problema de Cross-Site Scripting (XSS) armazenado existe onde o parâmetro de consulta inline nos endpoints de download de arquivos de compartilhamentos navegáveis e de download de arquivos de usuários autenticados suprime o cabeçalho Content-Disposition: attachment. Isso permite que um arquivo HTML armazenado em um compartilhamento ou diretório home seja servido como text/html e executado na origem web do SFTPGo. A exploração requer que um invasor faça o upload de um arquivo manipulado e que uma vítima abra o link por meio de engenharia social. Como os cookies de sessão são HttpOnly, eles não podem ser lidos pelo script injetado.
Recommendations Atualize para a versão 2.7.3.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49245
GHSA-3VCG-PV95-PQ54
GO-2026-5900
OPENSUSE-SU-2026:21483-1

Produtos afetados

Sftpgo