PT-2026-56907 · Mockoon · Mockoon

CVE-2026-59149

·

Publicado

2026-07-09

·

Atualizado

2026-09-11

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mockoon versões anteriores a 9.7.0
Description Existe um problema na maneira como as respostas FILE lidam com o filePath ao incorporar dados de requisição. A função getSafeFilePath em packages/commons-server/src/libs/server/server.ts utiliza um teste de prefixo resolvedPath.startsWith(staticBaseDir) que carece de um delimitador de separador de caminho. Isso permite que um cliente não autenticado utilize sequências ../ para escapar do diretório pretendido e ler arquivos de caminhos irmãos através de HTTP sendFile, WebSocket ou callbacks.
Recommendations Atualize para a versão 9.7.0.

Exploit

Correção

Path traversal

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59149
GHSA-8WQC-V2Q8-VFF2

Produtos afetados

Mockoon