PT-2026-95872 · Qloapps · Qloapps

·

CVE-2026-93988

·

Publicado

2026-09-19

·

Atualizado

2026-09-20

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas QloApps versões anteriores a 1.7.1
Description Usuários autenticados do back-office podem ler arquivos arbitrários devido a um problema de path traversal na ação getEmailHTML do endpoint 'admin/ajax.php'. Ao fornecer sequências de caminhos relativos no parâmetro email, um invasor pode ignorar as restrições de diretório para acessar informações sensíveis, como dados de configuração e credenciais de banco de dados. Path traversal é uma técnica utilizada para acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web.
Recommendations Atualize o QloApps para a versão 1.7.1 ou posterior. Como mitigação temporária, restrinja o acesso ao parâmetro email dentro do endpoint 'admin/ajax.php'.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93988

Produtos afetados

Qloapps