PT-2026-98217 · Docmost · Docmost
CVE-2026-48070
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Docmost versões anteriores a 0.80.1
Description
Usuários autenticados podem armazenar valores
avatarUrl maliciosos que são posteriormente processados pelo mecanismo de limpeza de avatares. Em implantações de armazenamento local, esse processo carece de confinamento adequado de diretório, permitindo que um usuário com baixos privilégios cause a exclusão de arquivos ou diretórios locais arbitrários acessíveis pela conta de serviço do Docmost.Recommendations
Atualizar para a versão 0.80.1.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Docmost