PT-2026-96323 · Dancer2 · Dancer2

CVE-2026-93709

·

Publicado

2026-09-22

·

Atualizado

2026-09-29

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Dancer2 versões anteriores a 2.2.0
Descrição O manipulador AutoPage serve um layout como uma página quando uma grafia equivalente do seu caminho ignora a guarda. Isso ocorre porque o manipulador compara o caminho da requisição com o nome do diretório de layout como texto, enquanto a busca subsequente canonicaliza o caminho. Consequentemente, uma barra dupla, um segmento de ponto, uma barra codificada em percentual ou capitalização diferente em sistemas de arquivos insensíveis a maiúsculas e minúsculas podem ignorar a guarda. Este problema ocorre apenas quando o recurso auto page está habilitado, pois ele vem desativado por padrão. Isso pode levar à divulgação de outros layouts da aplicação além do layout público.
Recomendações Atualize para a versão 2.2.0 ou posterior. Como mitigação temporária, desative o manipulador auto page.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93709

Produtos afetados

Dancer2