PT-2026-96796 · Cloudreve · Cloudreve

CVE-2026-77637

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

3.8

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Cloudreve versões anteriores a 4.18.0
Description Existe uma falha de bypass de escopo de privilégios na API de administração devido à aplicação inconsistente de middleware em routers/router.go. Enquanto a maioria das rotas de ferramentas administrativas que alteram o estado requerem ScopeAdminWrite, os endpoints 'tool.GET("wopi")' e 'tool.POST("mail")' herdam apenas ScopeAdminRead. Isso permite que um aplicativo OAuth ou chave de API restrita ao acesso administrativo de apenas leitura exceda seu limite de autorização. Consequentemente, um invasor com tal token pode sondar endpoints de serviço WOPI (Web Open Word Processing Interface) configurados e enviar e-mails de teste arbitrários usando a configuração SMTP do servidor.
Recommendations Atualize para a versão 4.18.0. Como medida paliativa temporária, restrinja a emissão de tokens OAuth ou chaves de API com escopo Admin.Read apenas a entidades altamente confiáveis.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77637
GHSA-W89X-C962-C44G

Produtos afetados

Cloudreve