PT-2026-70895 · Freecad · Freecad

CVE-2026-73234

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FreeCAD versões anteriores a 1.1.2
Description A função PropertyFileIncluded::Restore() em src/App/PropertyFile.cpp não valida adequadamente os atributos de arquivo ou dados do Document.xml. Ela concatena esses atributos controlados por um invasor com o caminho transitório do documento sem rejeitar caminhos absolutos, componentes de diretório ou traversal de diretório pai (uma técnica usada para acessar arquivos e diretórios fora da pasta pretendida). Consequentemente, um arquivo .FCStd especialmente manipulado, contendo um atributo XML FileIncluded e uma entrada ZIP correspondente, pode gravar conteúdo arbitrário em qualquer local acessível ao usuário. Isso pode resultar em execução de código, substituição de configuração, comprometimento de credenciais ou persistência.
Recommendations Atualize para a versão 1.1.2.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73234
GHSA-5VQH-3V38-JW2R

Produtos afetados

Freecad