PT-2026-64434 · Cloudreve · Cloudreve

CVE-2026-55499

·

Publicado

2026-07-24

·

Atualizado

2026-09-04

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Cloudreve versões anteriores a 4.17.0
Description Um destinatário autenticado de um compartilhamento de arquivo único pode acessar metadados de atividade de arquivos e pastas localizados na pasta pai do proprietário que não deveriam ter sido compartilhados. Isso ocorre porque o sistema resolve a raiz do compartilhamento para a pasta pai do proprietário e inscreve o usuário no tópico dessa pasta, falhando em restringir o fluxo de eventos ao arquivo compartilhado específico. Consequentemente, o destinatário pode receber Eventos Enviados pelo Servidor (Server-Sent Events) em tempo real contendo nomes, caminhos, alvos de renomeação, tipos de eventos e identificadores hashed de arquivos e pastas irmãos.
Detalhes técnicos incluem:
  • API Endpoint: GET /api/v4/file/events?uri=<share-root>
  • Parâmetro Vulnerável: uri
  • Funções Vulneráveis: To() e getEligibleSubscriber()
Recommendations Atualize para a versão 4.17.0. Como mitigação temporária, restrinja o acesso ao endpoint GET /api/v4/file/events para usuários com permissões de compartilhamento de arquivo único.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55499
GHSA-W8X7-H2PX-XMQ8
GO-2026-6102
OPENSUSE-SU-2026:21761-1

Produtos afetados

Cloudreve