PT-2026-78683 · Yangzongzhuan · Ruoyi-Vue

·

CVE-2026-76576

·

Publicado

2026-08-19

·

Atualizado

2026-08-21

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas yangzongzhuan RuoYi-Vue versões anteriores a 3.9.3
Descrição Um problema de path traversal existe no Common Download Endpoint dentro das funções fileDownload() e resourceDownload() do arquivo CommonController.java. Um invasor remoto pode manipular os argumentos fileName ou resource para acessar arquivos fora do diretório pretendido. Path traversal é uma técnica usada para acessar arquivos e diretórios armazenados fora da pasta raiz da web através da manipulação de variáveis que referenciam arquivos com sequências dot-dot-slash (../).
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso às funções fileDownload() e resourceDownload() para minimizar o risco de exploração.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76576

Produtos afetados

Ruoyi-Vue