CVE-2026-66050
NitroShare Desktop 0.3.4 Path Traversal a través del servidor de transferencia de archivos LAN
- Publicado
- 27 jul 2026
- Actualizado
- 27 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 52,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# NitroShare Desktop hasta 0.3.4 contiene una vulnerabilidad de path traversal en su servidor de transferencia de archivos LAN que permite a atacantes no autenticados en la misma red escribir archivos arbitrarios enviando un nombre de archivo manipulado que contiene secuencias de directory traversal en el campo name del encabezado del elemento JSON. Los atacantes pueden explotar la falta de validación de rutas para escribir archivos fuera del directorio raíz de transferencia en ubicaciones arbitrarias a las que el usuario actual tenga acceso de escritura, incluida la carpeta de Inicio de Windows, lo que permite la ejecución persistente de código en el siguiente inicio de sesión del usuario.
Fuentes
1Vulnerabilidad de Path Traversal en NitroShare v0.3.4
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.