PT-2026-77243 · Mobsf · Mobsf

CVE-2026-68922

·

Publicado

2026-08-18

·

Atualizado

2026-08-19

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MobSF versões anteriores a 4.5.1
Description A função find icon path zip() em mobsf/StaticAnalyzer/views/android/icon analysis.py não valida adequadamente o valor android:icon do manifesto Android. Isso permite que um usuário autenticado faça o upload de um arquivo ZIP ou APK especialmente criado para realizar travessia de caminho (path traversal), possibilitando a leitura de arquivos do servidor que possuam o sufixo ALLOWED EXTENSIONS. O arquivo afetado é então copiado para DWD DIR com o nome -icon. e pode ser recuperado através do endpoint /download/. Além disso, esse comportamento cria um oráculo de existência de arquivo através do campo de relatório icon path, permitindo que um invasor verifique se um arquivo específico existe no servidor.
Recommendations Atualizar para a versão 4.5.1.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68922
GHSA-8J49-MMCX-4MP5
PYSEC-2026-3689

Produtos afetados

Mobsf