PT-2026-72003 · Unknown · Filebrowser

·

CVE-2026-72834

·

Publicado

2026-08-14

·

Atualizado

2026-08-14

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas filebrowser versões anteriores a 2.63.19
Descrição Existe uma falha de bypass de permissão no endpoint '/api/resources'. A função resourceGetHandler não realiza a verificação Perm.Download ao processar o parâmetro checksum. Isso permite que um usuário autenticado, com a permissão de download desativada, obtenha um oráculo de hash de conteúdo (suportando md5, sha1, sha256 e sha512) para qualquer arquivo dentro de seu escopo. Essa falha pode ser utilizada para confirmar conteúdos previstos, detectar alterações em arquivos ou realizar ataques de força bruta offline em arquivos de baixa entropia.
Recomendações Atualize para a versão 2.63.19 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint '/api/resources' para usuários que não devem ter permissões de download.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72834
GHSA-7WHW-Q6GH-XR59

Produtos afetados

Filebrowser