PT-2026-69112 · Cpan · File::Rotate::Simple

CVE-2026-17435

·

Publicado

2026-08-07

·

Atualizado

2026-08-07

CVSS v3.1

2.5

Baixa

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas File::Rotate::Simple versões anteriores a 0.4.0
Descrição Quando a opção touch está habilitada, a função rotate() não lida corretamente com links simbólicos que apontam para arquivos ausentes. Como a verificação de existência é feita no alvo do link e não no próprio link, o software assume que o arquivo está ausente e ignora a rotação. No entanto, ele ainda executa uma operação de touch, que cria o arquivo alvo. Um invasor capaz de criar um link simbólico pode explorar esse comportamento para criar arquivos arbitrários usando as permissões do processo que realiza a rotação.
Recomendações Atualize o File::Rotate::Simple para a versão 0.4.0 ou posterior. Desabilite a opção touch para evitar a criação de alvos a partir de links simbólicos quebrados.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17435
GHSA-FPMM-8F6H-WV74

Produtos afetados

File::Rotate::Simple