PT-2026-95546 · Unknown · Lubelogger

CVE-2026-62278

·

Publicado

2026-09-18

·

Atualizado

2026-09-26

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas LubeLogger versões anteriores a 1.6.8
Description Usuários autenticados não administradores podem acessar o endpoint HandleTranslationFileUpload e influenciar o nome do arquivo passado de Controllers/FilesController.cs para a função RenameFile() em Helper/FileHelper.cs. A função RenameFile() constrói um newFilePath usando substituição de string e move o arquivo enviado sem verificar se o caminho absoluto resolvido permanece dentro da raiz web ou do diretório de dados. Isso permite que um invasor use um nome de upload manipulado para mover um arquivo para fora do diretório de armazenamento pretendido, resultando no posicionamento não autorizado de arquivos ou na sobrescrita de arquivos com os privilégios do processo da aplicação.
Recommendations Atualizar o LubeLogger para a versão 1.6.8.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62278
GHSA-QM5X-MMWX-Q7RM

Produtos afetados

Lubelogger