PT-2026-78237 · Unknown · Streambert

CVE-2026-52875

·

Publicado

2026-08-18

·

Atualizado

2026-08-25

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:L/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Streambert versões anteriores a 2.6.0
Description O manipulador IPC perform-scheduled-backup em src/ipc/storage.js não verifica se o settings.path fornecido por um objeto enviado pelo renderer está dentro de um local de backup autorizado. Isso permite que um renderer comprometido utilize caminhos absolutos ou caminhos de travessia relativa para criar diretórios e gravar arquivos nomeados como streambert-backup-[timestamp].json contendo dados controlados. Além disso, o loop de poda pode excluir arquivos no diretório especificado que comecem com streambert-backup- e terminem com .json.
Recommendations Atualizar para a versão 2.6.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52875
GHSA-C64M-CX97-6RC9

Produtos afetados

Streambert