
CVE-2026-21857 - Redaxo tiene un Path Traversal en el Addon de Backup que conduce a la lectura arbitraria de archivos
| Campo | Detalles |
|---|---|
| ID de CVE | CVE-2026-21857 |
| Gravedad | ALTA |
| Aviso | Ver aviso |
| Descubierto por | Lukasz Rybak |
Los usuarios autenticados con permisos de backup pueden leer archivos arbitrarios dentro de la raíz web mediante un path traversal en la funcionalidad de exportación de archivos del addon de Backup.

El addon de Backup no valida el parámetro POST EXPDIR contra la lista blanca de directorios permitidos generada por la interfaz de usuario.
Un atacante puede suministrar rutas relativas que contengan secuencias ../ (o incluso rutas absolutas dentro de la raíz del documento) para incluir cualquier archivo legible en el archivo .tar.gz generado.
Código vulnerable:
redaxo/src/addons/backup/pages/export.php (líneas 72-76) – usa directamente $_POST['EXPDIR']redaxo/src/addons/backup/lib/backup.php (líneas ~413 y ~427) – concatena la entrada del usuario sin saneamiento con la ruta baseEsto permite la divulgación de archivos sensibles como:
redaxo/data/core/config.yml → credenciales de la base de datos + hashes de contraseñas de todos los usuarios del backend.env, archivos de configuración personalizados, registros (logs), archivos maliciosos subidos, etc.≤ 5.20.1 (funcionamiento confirmado)
Ninguna (a fecha de 2025-12-09)
EXPDIR[] por ../../../../var/www/html/redaxo/data/core
Envíe la solicitud → descargue el archivo
Extraiga y abra data/core/config.yml
Resultado: contraseña de la base de datos en texto plano

Compromiso total de la instalación de REDAXO:
El vector y la puntuación CVSS 4.0 se muestran a continuación.
Descubierto por: Łukasz Rybak
Este CVE fue divulgado de manera responsable siguiendo las prácticas de divulgación coordinada de vulnerabilidades. La información aquí proporcionada es solo para fines educativos y de defensa.