PT-2026-86414 · Avideo · Avideo

·

CVE-2026-86189

·

Publicado

2026-09-05

·

Atualizado

2026-09-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AVideo (versões afetadas não especificadas)
Description Um problema de path traversal existe no endpoint 'notify.ffmpeg.json.php'. Atacantes não autenticados podem gravar arquivos em locais arbitrários dentro da raiz do aplicativo e subdiretórios ao fornecer um caminho personalizado através do parâmetro avideoRelativePath. Isso é possível porque o sistema permite a repetição de texto cifrado emitido anteriormente como um token notifyCode, que é descriptografado mas não validado, ignorando efetivamente a autenticação.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86189
GHSA-CPRX-FGGJ-7VPQ

Produtos afetados

Avideo