CVE-2026-19264
अनधिकृत /uploads पाथ ट्रैवर्सल (URL-एन्कोडेड सेपरेटर) के माध्यम से मनमाना फ़ाइल पठन, जिससे इंस्टेंस पर कब्ज़ा संभव हो जाता है
- प्रकाशित
- 7 अग॰ 2026
- अद्यतन
- 24 अग॰ 2026
- सीएनए असाइन करना
- postiz
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 53.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Postiz Postiz एक ओपन-सोर्स सोशल मीडिया शेड्यूलिंग टूल है। स्थानीय रूप से संग्रहीत मीडिया को सर्व करने वाला रूट URL से प्राप्त पाथ सेगमेंट्स को अपलोड डायरेक्टरी में जोड़ता है और फ़ाइल को पाथ को नॉर्मलाइज़ किए बिना या उसे उस डायरेक्टरी तक सीमित किए बिना स्ट्रीम करता है, और इस रूट के लिए किसी प्रमाणीकरण की आवश्यकता नहीं होती है। रूटिंग से पहले रॉ डॉट-सेगमेंट्स को हटा दिया जाता है, लेकिन URL-एन्कोडेड सेपरेटर रूट मैचिंग में बच जाते हैं और हैंडलर तक पहुँचने पर ही डिकोड होते हैं, जिससे फाइलसिस्टम कॉल पर ट्रैवर्सल बहाल हो जाता है। इसलिए, एक अनप्रमाणित रिमोट हमलावर एप्लिकेशन प्रक्रिया द्वारा पठनीय किसी भी फ़ाइल को पढ़ सकता है, जिसमें प्रोसेस एनवायरनमेंट भी शामिल है, जो JWT साइनिंग सीक्रेट, डेटाबेस कनेक्शन स्ट्रिंग, और कनेक्टेड प्रोवाइडर तथा बिलिंग सीक्रेट्स को उजागर करता है। चूँकि सत्र टोकन उस सीक्रेट के साथ साइन किए जाते हैं और उनकी कोई समाप्ति नहीं होती, यह किसी भी उपयोगकर्ता, जिसमें एक व्यवस्थापक भी शामिल है, के रूप में बिना पासवर्ड के एक गैर-समाप्त होने वाला सत्र बनाने की अनुमति देता है।
स्रोत
1- CVE-2026-19264अनुसंधान
CVE-2026-19264 - Postiz (< 2.22.1) में गंभीर अनप्रमाणित पाथ ट्रैवर्सल से पूर्ण इंस्टेंस टेकओवर। तकनीकी विवरण: डिकोड-ऑर्डर बायपास, JWT_SECRET एस्केलेशन, और अपस्ट्रीम फिक्स का विश्लेषण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।