PT-2026-60527 · Manyfold · Manyfold
CVE-2026-46336
·
Publicado
2026-07-16
·
Atualizado
2026-07-16
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Manyfold versões 0.96.0 through 0.139.0
Description
Usuários autenticados podem renomear arquivos carregados usando sequências de path traversal. Isso ocorre porque o arquivo
app/models/model file.rb utiliza o filename controlado pelo usuário na função File.join(model.path, filename) sem a sanitização suficiente. Path traversal é uma técnica usada para acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web. Essa falha permite que arquivos sejam movidos ou gravados fora do diretório de biblioteca configurado.Recommendations
Atualize o Manyfold para a versão 0.140.0.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Manyfold