CVE-2026-100520
Laranode anterior a 1.2.1 Path Traversal en el endpoint de carga del gestor de archivos
- Publicado
- 26 sept 2026
- Actualizado
- 26 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XResumen
Laranode versiones anteriores a la 1.2.1 contienen una vulnerabilidad de path traversal en el endpoint POST /filemanager/upload-file que permite a usuarios autenticados escribir archivos arbitrarios fuera de su directorio home. Los atacantes pueden proporcionar secuencias de directory traversal en el parámetro path para escribir archivos PHP en los web roots de otros inquilinos y ejecutar código como esos inquilinos.
Fuentes
Path Traversal -> RCE en Laranode < 1.2.1 (CWE-22). PoC + informe de aviso.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.