PT-2026-64044 · Meshery · Meshery

·

CVE-2026-65919

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Meshery versões anteriores a 1.0.57
Description Um problema de leitura arbitrária de arquivos não autenticada existe nos endpoints '/api/system/fileView' e '/api/system/fileDownload'. O sistema passa parâmetros file fornecidos pelo usuário diretamente para a função os.Open() sem realizar a validação do caminho. Isso permite que atacantes usem caminhos absolutos ou sequências de traversal no parâmetro file para ler arquivos arbitrários do sistema de arquivos do host sem autenticação.
Recommendations Atualize para a versão 1.0.57 ou posterior. Como mitigação temporária, restrinja o acesso aos endpoints '/api/system/fileView' e '/api/system/fileDownload'.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65919

Produtos afetados

Meshery