PT-2026-72005 · Unknown · Filebrowser

·

CVE-2026-72836

·

Publicado

2026-08-14

·

Atualizado

2026-08-18

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas FileBrowser versões anteriores a 2.63.19
Descrição Um problema ocorre quando o software é hospedado em um sistema de arquivos insensível a maiúsculas e minúsculas, como Windows/NTFS, e as opções Signup e CreateUserDir estão habilitadas. O sistema não considera a insensibilidade a maiúsculas e minúsculas durante as verificações de propriedade do diretório home no auto-registro. Consequentemente, dois usuários que se registram com nomes que diferem apenas em maiúsculas e minúsculas (ex: CaseVictim e casevictim) são tratados como contas distintas, mas são mapeados para o mesmo diretório home físico. Isso acontece porque a verificação de propriedade de escopo realiza uma comparação de string exata e sensível a maiúsculas e minúsculas. Um invasor pode registrar um nome de usuário semelhante para ler, sobrescrever ou excluir arquivos de outra conta por meio de endpoints HTTP autenticados, sem a necessidade de interação da vítima.
Recomendações Atualize para a versão 2.63.19 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72836
GHSA-576V-W77M-GR84

Produtos afetados

Filebrowser