PT-2026-71339 · Rconfig · Rconfig

·

CVE-2026-64826

·

Publicado

2026-08-12

·

Atualizado

2026-08-13

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas rConfig versões anteriores a 8.2.13
Description Atacantes autenticados podem ler arquivos arbitrários ao fornecer sequências de travessia de diretório não sanitizadas no parâmetro GET filename do método download export(). Ao utilizar sequências ../, um atacante pode escapar do diretório base de exportações para acessar arquivos sensíveis legíveis pelo processo do servidor web, como arquivos de ambiente da aplicação contendo credenciais de banco de dados, chaves de criptografia e configuração de e-mail.
Recommendations Atualize o rConfig para a versão 8.2.13 ou posterior. Como mitigação temporária, restrinja o acesso ao método download export() ou evite o uso do parâmetro filename até que a atualização seja aplicada.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64826

Produtos afetados

Rconfig