PT-2026-85250 · Unknown · Parsedmarc

·

CVE-2026-82521

·

Publicado

2026-09-03

·

Atualizado

2026-09-03

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas parsedmarc versões 9.0.6 até 11.0.0
Descrição O software grava arquivos de amostra de relatório forense usando um caminho de saída derivado do assunto do e-mail. Se o assunto consistir inteiramente de sequências de path traversal (sequências usadas para acessar arquivos e diretórios fora da pasta pretendida), a função de sanitização de nome de arquivo retorna uma string vazia. Isso aciona um fallback para o assunto bruto não sanitizado, permitindo que um arquivo seja gravado fora do diretório de amostras designado. Um invasor pode explorar isso enviando um assunto manipulado em um relatório de falha forense para gravar um arquivo prefixado com ponto e conteúdo controlado em um diretório ancestral do caminho de saída de amostras configurado. Isso requer que a saída de arquivo para amostras de relatório forense esteja habilitada.
Recomendações Atualize o parsedmarc para a versão 11.0.1 ou posterior. Desabilite a saída de arquivo para amostras de relatório forense para mitigar o risco de exploração.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82521
GHSA-C284-W5M6-JHJM

Produtos afetados

Parsedmarc