PT-2026-69972 · Tabby · Tabby

CVE-2026-72903

·

Publicado

2026-08-10

·

Atualizado

2026-08-11

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Tabby versões anteriores a 1.0.235
Descrição Um servidor SFTP malicioso pode retornar um nome de arquivo de travessia de barra invertida (backslash traversal) através da variável entry.name. As funções SFTPSession.readdir() e makeFile() em tabby-ssh/src/session/sftp.ts utilizam processamento de caminho POSIX, que trata barras invertidas como caracteres comuns de nome de arquivo. Subsequentemente, a função downloadFolderRecursive() em tabby-ssh/src/components/sftpPanel.component.ts propaga o item.name para o caminho relativo local. Em tabby-electron/src/services/platform.service.ts, a função ElectronDirectoryDownload.createFile() passa esse caminho para o path.join() nativo do Windows, e em tabby-electron/src/sftpContextMenu.ts, a função EditSFTPContextMenu.edit() passa o item.name para o path.join() para o caminho de edição temporário. Como o Windows interpreta essas barras invertidas e componentes de diretório pai como sequências de travessia, um invasor pode criar ou sobrescrever arquivos fora dos diretórios de download ou de edição temporária selecionados.
Recomendações Atualize para a versão 1.0.235.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72903
GHSA-59P9-8GWF-V9V7

Produtos afetados

Tabby