PT-2026-68095 · Eclipse Foundation · Eclipse Theia

·

CVE-2026-60009

·

Publicado

2026-08-05

·

Atualizado

2026-08-07

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Eclipse Theia versões anteriores a 1.73.2
Descrição O backend @theia/filesystem vincula o endpoint 'POST /file-upload' em cada implantação habilitada para sistema de arquivos. O manipulador processa um caminho absoluto fornecido por um invasor através do campo multipart uri e executa fs.move(tmp, target, { overwrite: true }) sem autenticação ou confinamento de espaço de trabalho. Em implantações baseadas em navegador, o token de conexão é aplicado apenas em upgrades de WebSocket, enquanto o middleware HTTP no @theia/core não rejeita requisições HTTP sem token. Como multipart/form-data é um tipo de requisição permitida pelo CORS, uma página web de origem cruzada pode disparar uma gravação arbitrária de arquivo não autenticada em qualquer caminho absoluto acessível ao processo de backend. Isso pode resultar em execução remota de código, como ao sobrescrever o arquivo ~/.bashrc.
Recomendações Atualize para uma versão posterior à 1.73.1.

Exploit

Correção

RCE

Missing Authentication

CSRF

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-60009
GHSA-62F6-WCVG-54H3

Produtos afetados

Eclipse Theia