PT-2026-57974 · Nukeviet · Nukeviet

CVE-2026-54065

·

Publicado

2026-07-13

·

Atualizado

2026-07-14

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NukeViet (versões afetadas não especificadas)
Description Um administrador autenticado pode excluir arquivos arbitrários dentro da raiz do aplicativo explorando um problema de path traversal na função de edição de comentários do administrador. O problema ocorre porque o parâmetro attach no endpoint modules/comment/admin/edit.php não é validado adequadamente. Ao fornecer um valor attach manipulado, consistindo em caracteres de preenchimento seguidos por uma sequência de path traversal, um invasor pode armazenar um caminho malicioso no banco de dados. Quando o comentário associado é excluído, a função nv deletefile() processa esse caminho, permitindo a exclusão de qualquer arquivo legível pelo servidor web dentro da raiz da instalação, como o config.php. Isso pode levar a uma interrupção total do aplicativo e acionar o assistente de instalação.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso ao endpoint modules/comment/admin/edit.php apenas aos administradores mais confiáveis.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54065
GHSA-C9XG-64P9-F2JJ

Produtos afetados

Nukeviet