PT-2026-99340 · Grav+2 · Grav+2

·

CVE-2026-100669

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Grav versões anteriores a 2.0.25
Description As amostras de configuração do servidor web contêm regras de negação de controle de acesso que são correspondidas com diferenciação de maiúsculas e minúsculas (case-sensitive). No arquivo web.config para IIS, diversas regras de negação (incluindo user sensitive folders, user accounts, user data, user error redirect, user pages, system, vendor e ignore folders) definem ignoreCase="false" no elemento <match> de URL Rewrite. Isso substitui o padrão do IIS e impede a redundância insensível a maiúsculas e minúsculas. No IIS executado sobre NTFS (que não diferencia maiúsculas de minúsculas), um invasor remoto não autenticado pode ignorar essas regras alterando a caixa de um nome de pasta ou extensão de arquivo, potencialmente expondo dados sensíveis, como segredos de configuração ou hashes de senhas de conta. A capacidade de recuperar arquivos depende do registro MIME; por exemplo, arquivos .json são servidos por padrão, enquanto arquivos .yaml ou .yml podem retornar um erro HTTP 404.3, a menos que um mapeamento MIME YAML esteja configurado. Um problema semelhante existe no lighttpd.conf, onde as regras para user/(config|env), directory, script-extension, root-file e dotfile carecem do modificador (?i), que permite a correspondência insensível a maiúsculas e minúsculas.
Recommendations Atualize para a versão 2.0.25 e recopie manualmente os arquivos de amostra corrigidos para web.config e lighttpd.conf após a atualização.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100669
GHSA-PG8V-XW58-FRQ8

Produtos afetados

Grav
Iis
Lighttpd