PT-2026-96835 · Nuclei · Nuclei

CVE-2026-76804

·

Publicado

2026-09-22

·

Atualizado

2026-09-28

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Nuclei versões 3.0.0 até 3.9.9
Description O caminho de carregamento de modelos de fluxo de trabalho (workflow) não impõe a trava de capacidade -file ao resolver modelos do protocolo file: referenciados por um fluxo de trabalho. Isso permite que um fluxo de trabalho não assinado e não confiável carregue um modelo de protocolo de arquivo e leia arquivos locais do host do scanner, ignorando a restrição de segurança padrão que exige que a flag -file seja explicitamente habilitada. O problema afeta usuários de CLI que executam fluxos de trabalho via flag -w e integrações de SDK que aceitam fluxos de trabalho de usuários finais enquanto dependem das restrições de acesso a arquivos padrão.
Recommendations Atualize para a versão 3.10.0. Evite executar fluxos de trabalho de fontes não verificadas.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76804
GHSA-QGW5-7J4F-FG97

Produtos afetados

Nuclei