PT-2026-61627 · Unknown · Datacycle-Core
CVE-2026-32820
·
Publicado
2026-07-20
·
Atualizado
2026-07-21
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
dataCycle-CORE versões anteriores a 26.06.08
Description
O renderizador de markdown estático e de documentação no módulo de processamento central e regras de framework aceita segmentos de caminho controlados por atacantes. Como esses segmentos são processados apenas pelo sanitizador HTML do Rails, que não remove sequências de traversal de diretório, um atacante não autenticado pode acessar e renderizar arquivos
.md arbitrários da raiz do aplicativo ou da raiz do engine, saindo dos diretórios docs ou static pretendidos.Recommendations
Atualize o dataCycle-CORE para a versão 26.06.08.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Datacycle-Core