PT-2026-96794 · Vector · Vector

CVE-2026-77621

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Vector versões 0.10.0 through 0.56.0
Description O sink de arquivo renderiza seu caminho parametrizado a partir de campos de evento e abre o resultado sem restringi-lo a um diretório pretendido. Se uma fonte não confiável fornecer um campo de evento usado pelo modelo de caminho, o valor pode conter um caminho absoluto ou travessia de diretório pai (parent-directory traversal). Isso permite que a aplicação crie diretórios pai e crie ou sobrescreva arquivos fora do local pretendido usando os privilégios do processo Vector. Gravações de arquivos resultantes podem modificar arquivos sensíveis e potencialmente levar à execução de código se uma tarefa agendada, arquivo de autorização ou script executado posteriormente for alvo.
Recommendations Atualize para a versão 0.57.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77621
GHSA-6342-XWVW-C637

Produtos afetados

Vector