PT-2026-85135 · Openlist · Openlist

CVE-2026-75602

·

Publicado

2026-09-03

·

Atualizado

2026-09-10

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenList versões anteriores a 4.2.3
Description O recurso de download offline no endpoint 'POST /api/fs/add offline download' é suscetível a travessia de caminho (path traversal) ao utilizar a configuração tool: "SimpleHttp". A aplicação aceita uma URL fornecida pelo usuário e recupera o nome do arquivo do cabeçalho Content-Disposition da resposta. Este nome de arquivo é passado para a função filepath.Join() em internal/offline download/http/client.go e aberto via os.Create() sem verificações de contenção adequadas. Como o filepath.Join() limpa segmentos .., um usuário não administrador com permissões PermAddOfflineDownload pode fornecer um nome de arquivo malicioso para sair do diretório temporário. Isso permite que o invasor crie, trunque ou sobrescreva qualquer arquivo gravável pelo processo do OpenList, desde que o diretório pai já exista. Os impactos potenciais incluem a substituição do arquivo config.json para obter controle administrativo ou a inserção de um webshell em um diretório gravável.
Recommendations Atualize o OpenList para a versão 4.2.3. Como mitigação temporária, restrinja a permissão PermAddOfflineDownload apenas a usuários confiáveis. Restrinja o uso do parâmetro tool: "SimpleHttp" no endpoint 'POST /api/fs/add offline download' até que a atualização seja aplicada.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75602
GHSA-H6CJ-26G5-67FV
GO-2026-6368

Produtos afetados

Openlist