PT-2026-66629 · Sftpgo · Sftpgo

·

CVE-2026-10031

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SFTPGo versões anteriores a 2.7.4
Description Usuários autenticados podem ignorar os controles de acesso por diretório ao criar links simbólicos em um diretório permitido que apontem para arquivos em diretórios restritos onde as permissões de download, upload ou sobrescrita são negadas. Ao utilizar a permissão create symlinks juntamente com acesso de leitura e gravação em um diretório permitido, um invasor pode ler ou modificar arquivos em áreas restritas, pois o sistema autoriza as operações com base nas permissões do diretório do link em vez das permissões do diretório de destino desreferenciado.
Recommendations Atualize para a versão 2.7.4 ou posterior. Restrinja o uso da permissão create symlinks para minimizar o risco de exploração.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10031
GHSA-FJ9V-MXR3-W75W

Produtos afetados

Sftpgo