CVE-2026-103648
Limitation incorrecte d'un nom de chemin à un répertoire restreint (« Path Traversal ») dans image-downloader
- Publié
- 2 oct. 2026
- Mise à jour
- 3 oct. 2026
- Attribution de CNA
- GitLab
- Preuve observée
- 3 oct. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HRésumé
Traversée de chemin dans image-downloader 4.3.0 permet à un attaquant capable de contrôler l'URL de téléchargement de provoquer l'écriture des données de réponse téléchargées en dehors du répertoire de destination configuré.
Sources
Avis et PoC pour CVE-2026-103648, un path traversal (CWE-22) dans image-downloader 4.3.0 permettant l'écriture arbitraire de fichiers, avec analyse de la cause racine, diff du correctif et lab Docker.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.