PT-2026-82683 · Trilium · Trilium

·

CVE-2026-53580

·

Publicado

2026-08-27

·

Atualizado

2026-08-27

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Trilium versões anteriores a 0.104.0
Description O recurso de download automático de imagens não valida caminhos ao processar URLs file:// em tags img de uma nota. Isso permite que um usuário autenticado exponha arquivos arbitrários legíveis pelo processo ao salvar uma nota de texto com uma origem como file:///etc/passwd, que o sistema então armazena como um anexo da nota. Além disso, apontar para uma origem ilimitada, como /dev/zero, pode levar à alocação descontrolada de memória, resultando no travamento do processo do servidor. Esta funcionalidade é ativada por padrão e acessível via interface web, ETAPI, web clipper e importações de notas, exigindo uma sessão autenticada ou um token ETAPI.
Recommendations Atualize para a versão 0.104.0.

Exploit

Correção

Resource Exhaustion

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53580
GHSA-3GXR-J6G6-Q75C

Produtos afetados

Trilium