PT-2026-68121 · Eclipse Foundation · Eclipse Theia

·

CVE-2026-61891

·

Publicado

2026-08-05

·

Atualizado

2026-08-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Eclipse Theia versões anteriores a 1.73.2
Descrição O backend @theia/filesystem expõe os endpoints de download de arquivos HTTP GET /file, GET /files/ e PUT /files/ que convertem um URI fornecido pelo cliente diretamente em um caminho do sistema de arquivos e transmitem o arquivo sem restringi-lo ao espaço de trabalho ou a uma raiz permitida. Em implantações de navegador, o token de conexão é aplicado apenas em upgrades de WebSocket, enquanto o middleware HTTP no @theia/core não rejeita requisições HTTP sem token. Isso permite que um cliente não autenticado leia qualquer arquivo acessível pelo processo do backend, incluindo arquivos sensíveis fora do espaço de trabalho, como /etc/hosts, chaves SSH ou tokens.
Recomendações Atualize para a versão 1.73.2 ou posterior.

Exploit

Correção

Information Disclosure

Missing Authentication

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61891
GHSA-QQC8-9538-25V4

Produtos afetados

Eclipse Theia