CVE-2026-16219
Croogo CMS एडमिन फ़ाइल मैनेजर FileManager.php isEditable पाथ ट्रैवर्सल
- प्रकाशित
- 19 जुल॰ 2026
- अद्यतन
- 20 जुल॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 36.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Croogo CMS 4.0.7 तक के संस्करण में एक दोष पाया गया है। यह Admin File Manager घटक के FileManager/src/Utility/FileManager.php फ़ाइल के FileManager::isEditable फ़ंक्शन को प्रभावित करता है। यह हेरफेर पाथ ट्रैवर्सल का कारण बनता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। एक्सप्लॉइट प्रकाशित हो चुका है और इसका उपयोग किया जा सकता है। परियोजना को एक इश्यू रिपोर्ट के माध्यम से शुरुआत में ही समस्या के बारे में सूचित किया गया था, लेकिन अभी तक कोई प्रतिक्रिया नहीं दी गई है।
स्रोत
1सुरक्षित रूप से Croogo CMS में CVE-2026-16219 पाथ ट्रैवर्सल का प्रदर्शन करता है, जिसमें लूपबैक-ओनली PoC, तकनीकी विश्लेषण, उपचार मार्गदर्शन, और रक्षकों तथा शोधकर्ताओं के लिए स्टैंडअलोन डेमो शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।