PT-2026-68156 · Fledge · Fledge

·

CVE-2026-71283

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Fledge (versões afetadas não especificadas)
Descrição O manipulador de upload de backup-restore upload backup() (python/fledge/services/core/api/backup restore.py) não valida os caminhos de cada membro nem utiliza um argumento de filtro ao chamar tarfile.extractall(temp path) em arquivos tar enviados por um administrador. Um arquivo tar manipulado contendo nomes de membros com componentes de caminho ../ pode fazer com que arquivos sejam extraídos fora do diretório temporário pretendido, permitindo a gravação de arquivos arbitrários em qualquer lugar do sistema de arquivos acessível pelo processo Fledge. Este problema requer a função de administrador (@has permission("admin")).
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71283

Produtos afetados

Fledge