PT-2026-96794 · Vector · Vector
CVE-2026-77621
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Vector versões 0.10.0 through 0.56.0
Description
O sink de arquivo renderiza seu caminho parametrizado a partir de campos de evento e abre o resultado sem restringi-lo a um diretório pretendido. Se uma fonte não confiável fornecer um campo de evento usado pelo modelo de caminho, o valor pode conter um caminho absoluto ou travessia de diretório pai (parent-directory traversal). Isso permite que a aplicação crie diretórios pai e crie ou sobrescreva arquivos fora do local pretendido usando os privilégios do processo Vector. Gravações de arquivos resultantes podem modificar arquivos sensíveis e potencialmente levar à execução de código se uma tarefa agendada, arquivo de autorização ou script executado posteriormente for alvo.
Recommendations
Atualize para a versão 0.57.0.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vector