PT-2026-55447 · Sftpgo · Sftpgo
CVE-2026-49245
·
Publicado
2026-07-02
·
Atualizado
2026-08-21
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SFTPGo versões anteriores a 2.7.3
Description
Um problema de Cross-Site Scripting (XSS) armazenado existe onde o parâmetro de consulta
inline nos endpoints de download de arquivos de compartilhamentos navegáveis e de download de arquivos de usuários autenticados suprime o cabeçalho Content-Disposition: attachment. Isso permite que um arquivo HTML armazenado em um compartilhamento ou diretório home seja servido como text/html e executado na origem web do SFTPGo. A exploração requer que um invasor faça o upload de um arquivo manipulado e que uma vítima abra o link por meio de engenharia social. Como os cookies de sessão são HttpOnly, eles não podem ser lidos pelo script injetado.Recommendations
Atualize para a versão 2.7.3.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sftpgo