PT-2026-69453 · Npm · Directory Server

·

CVE-2026-72569

·

Publicado

2026-08-10

·

Atualizado

2026-08-29

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas cube-root/directory-serve versões anteriores a 1.3.8
Description Um problema de path traversal existe onde um invasor remoto não autenticado pode excluir arquivos arbitrários fora do diretório servido pretendido. Isso ocorre quando a aplicação é executada com a opção --delete. O middleware lib/middleware/file-remove.js não sanitiza o parâmetro file na consulta da requisição antes de usá-lo para construir caminhos do sistema de arquivos, permitindo o uso de sequências ../ para percorrer diretórios.
Recommendations Atualize o cube-root/directory-serve para a versão 1.3.8 ou posterior. Como mitigação temporária, evite executar a aplicação com a opção --delete.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72569

Produtos afetados

Directory Server