PT-2026-98237 · Docmost · Docmost

CVE-2026-48072

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Docmost versões anteriores a 0.80.1
Description O endpoint público de imagens de avatar e logotipo permite que um invasor não autenticado forneça segmentos de caminho fileName controlados. Como esses segmentos são resolvidos no armazenamento local sem estarem confinados ao diretório de imagens pretendido, um ataque de path traversal é possível. Isso permite que o invasor leia objetos do armazenamento local, desde que o basename final do arquivo satisfaça a verificação de UUID da rota.
Recommendations Atualize para a versão 0.80.1.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48072
GHSA-9F58-29HM-MGP2

Produtos afetados

Docmost