PT-2026-95020 · Unknown · Many Notes

·

CVE-2026-54053

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Many Notes versões anteriores a 0.16.0
Description O recurso de importação de cofre ZIP no arquivo app/Actions/ProcessImportedVault.php permite que nomes de arquivos de arquivo contenham segmentos de travessia de diretório pai. Isso permite que um usuário autenticado grave arquivos arbitrários fora de seu próprio cofre e nos cofres de outros usuários, o que pode incluir a substituição de arquivos existentes. Além disso, um invasor pode colocar conteúdo SVG disfarçado no cofre de outro usuário para executar cross-site scripting (XSS) armazenado, uma técnica onde scripts maliciosos são armazenados permanentemente no servidor e executados no navegador da vítima, quando a vítima abre o cofre afetado.
Recommendations Atualize para a versão 0.16.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54053
GHSA-WG8J-9C2G-XH6R

Produtos afetados

Many Notes