PT-2026-79492 · Leafwiki · Leafwiki

CVE-2026-53528

·

Publicado

2026-08-21

·

Atualizado

2026-08-22

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LeafWiki versões 0.3.0 through 0.10.0
Description O LeafWiki contém uma falha de path traversal na funcionalidade de renomeação de ativos. Este problema ocorre porque a aplicação não sanitiza adequadamente os caminhos de arquivos fornecidos pelo usuário durante a operação de renomeação. Um usuário autenticado com permissões de editor pode explorar isso para mover arquivos locais sensíveis, como o banco de dados da aplicação ou arquivos de configuração do sistema, para o diretório de ativos de uma página, tornando-os publicamente baixáveis. Path traversal é uma técnica usada para acessar arquivos e diretórios armazenados fora da pasta raiz da web através da manipulação de variáveis que referenciam arquivos com sequências dot-dot-slash (../).
Recommendations Atualizar para a versão 0.10.1 ou superior. Restringir o acesso de editor apenas a usuários confiáveis. Garantir que o processo do LeafWiki seja executado com os privilégios mínimos necessários e não possua acesso ao sistema de arquivos para arquivos sensíveis fora dos diretórios exigidos pela aplicação.

Exploit

Correção

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53528
GHSA-G2WP-JM5C-JQFJ

Produtos afetados

Leafwiki