PT-2026-61811 · Unknown · Filebrowser

CVE-2026-62684

·

Publicado

2026-07-20

·

Atualizado

2026-08-18

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas filebrowser versões anteriores a v2.63.16
Descrição Ao criar um compartilhamento protegido por senha ou listar compartilhamentos existentes, a aplicação inclui o password hash bcrypt completo e o token secreto na resposta JSON. Isso ocorre porque a estrutura de armazenamento Link é serializada diretamente usando json.Marshal sem filtragem de campos. Qualquer usuário autenticado pode recuperar esses segredos de seus próprios compartilhamentos, e um administrador usando o endpoint GET /api/shares pode obter o hash da senha e o token de bypass de todos os compartilhamentos de todos os usuários. Essa exposição permite a quebra de senhas de compartilhamento offline e o acesso direto a compartilhamentos protegidos através do token de bypass.
Recomendações Atualize para uma versão onde os campos password hash e token sejam excluídos da serialização JSON. Como medida de mitigação temporária, restrinja o acesso administrativo ao endpoint GET /api/shares para minimizar o risco de exposição em massa de segredos.

Exploit

Correção

Insufficiently Protected Credentials

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62684
GHSA-833G-CQHP-H72J
GO-2026-6025
OPENSUSE-SU-2026:21483-1

Produtos afetados

Filebrowser