PT-2026-85014 · J2Store · J2Store

CVE-2026-78069

·

Publicado

2026-09-03

·

Atualizado

2026-09-03

CVSS v4.0

9.5

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas J2Store versões 1.0.0 through 3.3.21 J2Store versões 4.0.0 through 4.0.21 J2Store versões 4.1.0 through 4.1.6
Description Existe uma falha de autorização no caminho de delegação do J2StoreControllerApps através da função appTask, que instancia controladores de plugins de aplicativo sem verificações de Lista de Controle de Acesso (ACL). Além disso, a função applocalizationdata::getInstallerTool() utiliza um nome de tabela influenciado pelo usuário sem uma lista de permissões. Isso permite que um invasor selecione uma tabela # j2store * para truncamento e construa um caminho para arquivos SQL para execução, possibilitando a leitura e execução de arquivos via path-traversal.
Recommendations Atualize as versões do J2Store 1.0.0 through 3.3.21 para uma versão posterior à 3.3.21. Atualize as versões do J2Store 4.0.0 through 4.0.21 para uma versão posterior à 4.0.21. Atualize as versões do J2Store 4.1.0 through 4.1.6 para uma versão posterior à 4.1.6.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78069

Produtos afetados

J2Store