PT-2026-60527 · Manyfold · Manyfold

CVE-2026-46336

·

Publicado

2026-07-16

·

Atualizado

2026-07-16

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Manyfold versões 0.96.0 through 0.139.0
Description Usuários autenticados podem renomear arquivos carregados usando sequências de path traversal. Isso ocorre porque o arquivo app/models/model file.rb utiliza o filename controlado pelo usuário na função File.join(model.path, filename) sem a sanitização suficiente. Path traversal é uma técnica usada para acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web. Essa falha permite que arquivos sejam movidos ou gravados fora do diretório de biblioteca configurado.
Recommendations Atualize o Manyfold para a versão 0.140.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46336
GHSA-J5F9-R7WF-HV37

Produtos afetados

Manyfold