CVE-2026-19264
Acceso a archivos arbitrarios sin autenticación mediante path traversal en /uploads (separadores codificados en URL) que conduce a la toma de control de la instancia
- Publicado
- 7 ago 2026
- Actualizado
- 24 ago 2026
- Asignación de CNA
- postiz
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 53,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Postiz es una herramienta de código abierto para la programación de publicaciones en redes sociales. La ruta que sirve los medios almacenados localmente une los segmentos de ruta proporcionados por la URL al directorio de carga y transmite el archivo sin normalizar la ruta ni confinarla a ese directorio, y la ruta no requiere autenticación. Los segmentos de punto sin procesar se colapsan antes del enrutamiento, pero los separadores codificados en URL sobreviven a la coincidencia de rutas y se decodifican solo cuando llegan al controlador, restaurando el traversal en la llamada al sistema de archivos. Un atacante remoto no autenticado puede, por tanto, leer cualquier archivo legible por el proceso de la aplicación, incluido el entorno del proceso, que expone el secreto de firma JWT, la cadena de conexión a la base de datos y los secretos de facturación y del proveedor conectados. Dado que los tokens de sesión están firmados con ese secreto y no tienen caducidad, esto permite falsificar una sesión sin caducidad como cualquier usuario, incluido un administrador, sin contraseña.
Fuentes
1- CVE-2026-19264Investigación
CVE-2026-19264 - Traversal de ruta crítico sin autenticación que permite la toma total de la instancia en Postiz (< 2.22.1). Informe técnico: bypass del orden de decodificación, escalada de JWT_SECRET y análisis de la corrección upstream.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.