CVE-2026-103648
Unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis („Path Traversal") in image-downloader
- Veröffentlicht
- 02.10.2026
- Aktualisiert
- 03.10.2026
- CNA zuweisen
- GitLab
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HZusammenfassung
Path Traversal in image-downloader 4.3.0 ermöglicht es einem Angreifer, der die Download-URL kontrollieren kann, zu bewirken, dass heruntergeladene Antwortdaten außerhalb des konfigurierten Zielverzeichnisses geschrieben werden.
Quellen
Advisory und PoC für CVE-2026-103648, einen Path Traversal (CWE-22) in image-downloader 4.3.0, der beliebiges Schreiben von Dateien ermöglicht, mit Ursachenanalyse, Patch-Diff und Docker-Lab.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.