PT-2026-98217 · Docmost · Docmost

CVE-2026-48070

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Docmost versões anteriores a 0.80.1
Description Usuários autenticados podem armazenar valores avatarUrl maliciosos que são posteriormente processados pelo mecanismo de limpeza de avatares. Em implantações de armazenamento local, esse processo carece de confinamento adequado de diretório, permitindo que um usuário com baixos privilégios cause a exclusão de arquivos ou diretórios locais arbitrários acessíveis pela conta de serviço do Docmost.
Recommendations Atualizar para a versão 0.80.1.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48070
GHSA-95F8-H5HF-8248

Produtos afetados

Docmost