PT-2026-96250 · Unknown · @Sync-In/Server

CVE-2026-58270

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Sync-in Server versões anteriores a 2.4.0
Description O Sync-in Server é uma plataforma de código aberto para armazenamento, compartilhamento, colaboração e sincronização de arquivos. O endpoint de diff de sincronização POST /api/app/sync/operation/diff/:id compila uma string fornecida pelo usuário através da variável pathFilters em um RegExp sem validação de complexidade. Isso permite que um usuário autenticado envie um padrão de backtracking catastrófico (como ^(a+)+b), que é uma expressão regular que leva um tempo exponencial para processar certas entradas. Como a função .test() é executada de forma síncrona, isso bloqueia o event loop do Node.js, tornando todo o servidor responsivo a todos os usuários e potencialmente exigindo a reinicialização do container para restaurar o serviço.
Recommendations Atualize o Sync-in Server para a versão 2.4.0. Como medida paliativa temporária, restrinja o uso da variável pathFilters no endpoint POST /api/app/sync/operation/diff/:id.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58270
GHSA-JX63-H26R-8CPH

Produtos afetados

@Sync-In/Server