CVE-2026-8023
Traversée de chemin dans le gestionnaire de ressources du système de fichiers statiques du serveur HTTP Zephyr permettant la lecture arbitraire de fichiers à distance sans authentification
- Publié
- 29 juin 2026
- Mise à jour
- 17 juil. 2026
- Attribution de CNA
- zephyr
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 56,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le serveur HTTP de Zephyr (`subsys/net/lib/http`) fournit un type de ressource de système de fichiers statique (`HTTP_RESOURCE_TYPE_STATIC_FS`, disponible lorsque `CONFIG_FILE_SYSTEM` est activé) qui sert des fichiers depuis un répertoire racine configuré. Avant ce correctif, les deux front-ends HTTP/1 et HTTP/2 plaçaient le chemin de requête brut, contrôlé par l'attaquant, dans `client->url_buffer` (assemblé dans `on_url()` pour HTTP/1 et copié tel quel depuis le pseudo-en-tête `:path` pour HTTP/2) sans résoudre les segments `./..`. Le gestionnaire de FS statique construisait ensuite le nom de fichier sur disque en concaténant directement la racine configurée avec cette URL brute (`snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer)` dans `http_server_http1.c:603` et `http_server_http2.c:490`) et l'ouvrait avec `fs_open(fname, FS_O_READ)`. Étant donné que le gestionnaire est atteint via un caractère générique/répertoire de tête (`fnmatch FNM_LEADING_DIR`) ou une correspondance de ressource de secours, une requête telle que `GET /<prefix>/../../<file>` est transmise au gestionnaire et, après que le système de fichiers sous-jacent (par exemple LittleFS/FAT) résout les segments `..`, s'échappe de la racine web configurée, permettant à un client distant non authentifié de lire des fichiers arbitraires lisibles sur le volume monté (divulgation d'informations). Le serveur HTTP ne nécessite ni TLS ni authentification pour atteindre ce chemin. Le correctif ajoute `http_server_remove_dot_segments()`, qui canonicalise la partie chemin de l'URL avant la recherche de ressource dans les deux gestionnaires de protocole, neutralisant ainsi la traversée. Affecte les versions v4.0.0 à v4.4.0 pour les déploiements qui enregistrent une ressource de système de fichiers statique.
Sources
1PoC pour CVE-2026-8023 : Limitation incorrecte d'un nom de chemin vers un répertoire restreint (« Path Traversal »)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.