PT-2026-82216 · Unknown · Zlmediakit

·

CVE-2026-81028

·

Publicado

2026-08-26

·

Atualizado

2026-08-27

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas ZLMediaKit (versões afetadas não especificadas)
Description O endpoint da API downloadFile falha ao validar adequadamente os limites de diretório ao restringir o acesso a arquivos a diretórios raiz configurados. O sistema utiliza uma comparação de prefixo que não garante que o caminho raiz termine com um separador de diretório. Consequentemente, um invasor pode acessar diretórios irmãos cujos nomes comecem com a mesma string que a raiz configurada. A única restrição existente impede o uso de dois pontos (..) no caminho, o que não interrompe esta travessia específica. Este problema permite a leitura de arquivos fora dos diretórios restritos pretendidos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81028

Produtos afetados

Zlmediakit