CVE-2026-103648
Limitación incorrecta de un nombre de ruta a un directorio restringido ('Path Traversal') en image-downloader
- Publicado
- 2 oct 2026
- Actualizado
- 3 oct 2026
- Asignación de CNA
- GitLab
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HResumen
Path traversal en image-downloader 4.3.0 permite a un atacante que puede controlar la URL de descarga provocar que los datos de respuesta descargados se escriban fuera del directorio de destino configurado.
Fuentes
Aviso y PoC para CVE-2026-103648, un path traversal (CWE-22) en image-downloader 4.3.0 que permite escritura arbitraria de archivos, con análisis de causa raíz, diff del parche y laboratorio Docker.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.