CVE-2026-25732
Path Traversal in NiceGUI über nicht bereinigtes FileUpload.name ermöglicht beliebiges Schreiben von Dateien
- Veröffentlicht
- 06.02.2026
- Aktualisiert
- 09.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 30.04.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 88,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
NiceGUI ist ein Python-basiertes UI-Framework. Vor Version 3.7.0 gibt die FileUpload.name-Eigenschaft vom Client gelieferte Dateinamen-Metadaten ohne Bereinigung preis, was Pfad-Traversal ermöglicht, wenn Entwickler das Muster UPLOAD_DIR / file.name verwenden. Bösartige Dateinamen, die ../-Sequenzen enthalten, ermöglichen es Angreifern, Dateien außerhalb der vorgesehenen Verzeichnisse zu schreiben, mit der Möglichkeit von Remote Code Execution durch Überschreiben von Anwendungsdateien in anfälligen Bereitstellungsmustern. Dieses Design stellt eine weit verbreitete Sicherheitsfalle dar, die Anwendungen betrifft, die gängigen Community-Mustern folgen. Hinweis: Für die Ausnutzung ist Anwendungscode erforderlich, der file.name ohne Bereinigung in Dateisystempfade einbezieht. Anwendungen, die feste Pfade, generierte Dateinamen oder explizite Bereinigung verwenden, sind nicht betroffen. Diese Schwachstelle ist in Version 3.7.0 behoben.
Quellen
2- CVE-2026-25732-NiceGUI-3.6.1Exploit
Exploit für CVE-2026-25732, eine Path-Traversal-Schwachstelle in NiceGUIs FileUpload, die ein nicht authentifiziertes Schreiben beliebiger Dateien ermöglicht. Enthält Anwendungsbeispiele zum Überschreiben von Anwendungsdateien oder zum Ablegen von Webshells.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.