PT-2026-77270 · Openlist · Openlist

CVE-2026-69160

·

Publicado

2026-07-24

·

Atualizado

2026-08-18

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenList versões anteriores a 4.2.4
Description Existe um problema nas verificações de criação e atualização de compartilhamentos no arquivo server/handles/sharing.go. O sistema utiliza a função strings.HasPrefix() para validar o requested path em relação ao user.BasePath, mas não impõe um limite de separador de diretório. Isso permite que um usuário autenticado com a permissão CanShare forneça um caminho irmão, como /base2/secret.txt quando seu caminho base é /base, permitindo a criação de compartilhamentos para arquivos fora do diretório atribuído e o acesso a eles por meio de manipuladores de download ou listagem de compartilhamentos públicos.
Recommendations Atualizar para a versão 4.2.4.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69160
GHSA-86CX-WWF4-PHQ4
GO-2026-6109

Produtos afetados

Openlist